成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

5款最流行編程語(yǔ)言出現(xiàn)漏洞

新聞 漏洞
在 Black Hat Europe 2017 安全會(huì)議上,一名安全研究員公開(kāi)了幾款目前非常流行的解釋型編程語(yǔ)言中出現(xiàn)的漏洞。這些編程語(yǔ)言上存在的問(wèn)題,可能讓運(yùn)用這些語(yǔ)言開(kāi)發(fā)的應(yīng)用程序因此也很容易遭受攻擊。

這周在 Black Hat Europe 2017 安全會(huì)議上,一名安全研究員公開(kāi)了幾款目前非常流行的解釋型編程語(yǔ)言中出現(xiàn)的漏洞。這些編程語(yǔ)言上存在的問(wèn)題,可能讓運(yùn)用這些語(yǔ)言開(kāi)發(fā)的應(yīng)用程序因此也很容易遭受攻擊。

這項(xiàng)研究的作者是 IOActive 的高級(jí)安全顧問(wèn) Fernando Arnaboldi。這位專家表示他使用了自動(dòng)化的模糊測(cè)試工具在解釋器中對(duì)五種編程語(yǔ)言進(jìn)行了測(cè)試:JavaScript,Perl,PHP,Python和Ruby。在對(duì)默認(rèn)庫(kù)和內(nèi)置函數(shù)進(jìn)行模糊測(cè)試之后,他在研究中公布了每種語(yǔ)言存在的一些問(wèn)題。

5款最流行編程語(yǔ)言出現(xiàn)漏洞

使用 XDiFF 對(duì) 5 款語(yǔ)言進(jìn)行模糊測(cè)試

使用模糊測(cè)試工具,對(duì)軟件進(jìn)行測(cè)試通常需要檢測(cè)到不尋常的行為,以及對(duì)內(nèi)存崩潰以及溢出進(jìn)行檢測(cè)。目前比較流行的測(cè)試工具(如AFL和Peach)通常需要在尋找漏洞的時(shí)候的時(shí)候采用相同的邏輯,而這些工具無(wú)法存儲(chǔ)執(zhí)行過(guò)的測(cè)試用例的信息。

在這位研究員的研究過(guò)程中,他自定義了自己的模糊測(cè)試工具 XDiFF(擴(kuò)展差分模糊測(cè)試框架),以此適應(yīng)這幾款不同的編程語(yǔ)言。在測(cè)試過(guò)程中,他將每種編程語(yǔ)言都分解成了最基本的功能,然后使用XDiFF來(lái)提供各種payload輸入來(lái)進(jìn)行測(cè)試。

5款最流行編程語(yǔ)言出現(xiàn)漏洞

在這次測(cè)試中,我們的的輸入中主要使用了不到 30 種的原始數(shù)據(jù)類型,但也有一些特別的payload。這些特別的payload 是用于測(cè)試程序獲取外部數(shù)據(jù)資源時(shí)是否會(huì)出現(xiàn)問(wèn)題。

以上這些測(cè)試都是用于分析測(cè)試目標(biāo)——是否會(huì)出現(xiàn)“暴露本地文件、未授權(quán)的代碼注入、未授權(quán)的系統(tǒng)代碼執(zhí)行操作”等安全問(wèn)題。

測(cè)試結(jié)果:均暴露出問(wèn)題

而從他的測(cè)試結(jié)果來(lái)看,我們確實(shí)可以看到JavaScript、PHP、Ruby、Perl、Python分別在經(jīng)歷了多項(xiàng)測(cè)試之后,暴露出來(lái)了哪些問(wèn)題。

Python中存在可用于OS命令執(zhí)行的未記錄方法和本地環(huán)境變量。

Perl 中有一種可執(zhí)行如 eval() 的 typemap 函數(shù)。

NodeJS 中輸出的錯(cuò)誤信息會(huì)泄露部分文件內(nèi)容。

JRuby 可以加載和執(zhí)行并非設(shè)計(jì)為遠(yuǎn)程代碼執(zhí)行的代碼

PHP中常量的名字可以用來(lái)執(zhí)行遠(yuǎn)程命令。

最安全的應(yīng)用層序也會(huì)因此“倒下”

Arnaboldi 表示攻擊者可以利用這些編程語(yǔ)言上的漏洞來(lái)“放倒”最安全的應(yīng)用程序。

一些軟件開(kāi)發(fā)者可能會(huì)在沒(méi)有意識(shí)到的情況下將代碼包含在應(yīng)用程序中,而這些代碼可能導(dǎo)致的后果卻是開(kāi)發(fā)者沒(méi)有考慮到的。

即便是按照安全指南來(lái)進(jìn)行開(kāi)發(fā)的最安全的應(yīng)用程序也可能會(huì)因此出現(xiàn)“安全隱患”。

即便開(kāi)發(fā)者沒(méi)有惡意企圖,但這些漏洞也可能因?yàn)殚_(kāi)發(fā)者無(wú)意識(shí)或試圖簡(jiǎn)化開(kāi)發(fā)而引入進(jìn)來(lái)。

目前XDiFF已經(jīng)作為開(kāi)源項(xiàng)目公布在GitHub上。

更具體的演講和演示內(nèi)容也可以在Arnaboldi的論文中了解。

參考資料:

http://securityaffairs.co/

https://www.bleepingcomputer.com/

本文轉(zhuǎn)載自FreeBuf.COM

責(zé)任編輯:張燕妮 來(lái)源: 阿里聚安全
相關(guān)推薦

2018-03-13 09:34:30

人工智能編程語(yǔ)言Python

2014-02-04 19:44:23

編程語(yǔ)言開(kāi)發(fā)

2019-01-30 12:38:41

JavaScript前端編程語(yǔ)言

2011-03-21 13:01:10

2015-05-04 10:05:11

編程語(yǔ)言GitHub流行語(yǔ)言

2015-05-07 10:10:29

GitHub編程語(yǔ)言

2017-12-14 15:40:46

2018-09-11 15:18:41

編程語(yǔ)言TJavaScriptJava

2025-03-13 00:35:00

2011-12-14 20:41:27

Android

2011-01-04 18:04:49

PHP

2022-10-17 14:51:22

編程語(yǔ)言開(kāi)發(fā)軟件

2011-05-03 10:40:58

Ubuntu 11.0應(yīng)用

2012-02-13 10:03:31

編程開(kāi)發(fā)

2017-11-07 07:37:08

2010-10-18 14:01:49

2010-05-25 15:12:59

Web

2021-07-28 14:25:01

編程語(yǔ)言開(kāi)發(fā)JavaScript

2017-07-14 14:50:00

架構(gòu)框架前端

2017-06-27 14:02:09

前端框架Bootstrap
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产91视频免费 | 久久久久一区二区三区 | 91电影在线播放 | 91免费在线视频 | 国产在线小视频 | 亚洲成人免费观看 | 国产色在线 | 91超碰在线观看 | 狠狠操狠狠搞 | 欧美高清hd | 欧美日韩在线免费 | 成人黄色网址大全 | 九九av | 久久毛片 | 特黄色一级毛片 | 国产欧美日韩精品在线观看 | 日韩视频精品在线 | 精品综合视频 | 欧美成人在线影院 | 一区二区三区中文字幕 | m豆传媒在线链接观看 | 九色在线视频 | 精品国产一二三区 | 超碰免费观看 | 久久久爽爽爽美女图片 | 91不卡| www.午夜| 国产精品成人在线 | 久久久精品网站 | 国产精品久久久一区二区三区 | 日一日操一操 | 欧美福利视频 | 亚洲精品68久久久一区 | 久久精品99久久 | 精品国产成人 | 久久久久久国产精品免费免费 | 成人国产精品色哟哟 | 国产在线精品区 | 青青草免费在线视频 | 日韩美女一区二区三区在线观看 | 亚州毛片 |