成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

JavaScript、PHP、Python等5款主流編程語言爆安全漏洞

開發 后端 漏洞
這周在 Black Hat Europe 2017 安全會議上,一名安全研究員公開了幾款目前非常流行的解釋型編程語言中出現的漏洞。這些編程語言上存在的問題,可能讓運用這些語言開發的應用程序因此也很容易遭受攻擊。

PHP、JS 等主流編程語言爆安全漏洞

沒有不漏的鍋,如果底層的編程語言如果出現問題,頂層的應用程序還能幸免于難嗎?

這周在 Black Hat Europe 2017 安全會議上,一名安全研究員公開了幾款目前非常流行的解釋型編程語言中出現的漏洞。這些編程語言上存在的問題,可能讓運用這些語言開發的應用程序因此也很容易遭受攻擊。

這項研究的作者是 IOActive 的高級安全顧問 Fernando Arnaboldi。這位專家表示他使用了自動化的模糊測試工具在解釋器中對五種編程語言進行了測試:Java,Perl,PHP,Python和Ruby。在對默認庫和內置函數進行模糊測試之后,他在研究中公布了每種語言存在的一些問題。

圖0:JavaScript、PHP、Python等主流編程語言爆安全漏洞

使用 XDiFF 對 5 款語言進行模糊測試

使用模糊測試工具,對軟件進行測試通常需要檢測到不尋常的行為,以及對內存崩潰以及溢出進行檢測。

目前比較流行的測試工具(如AFL和Peach)通常需要在尋找漏洞的時候的時候采用相同的邏輯,而這些工具無法存儲執行過的測試用例的信息。

在這位研究員的研究過程中,他自定義了自己的模糊測試工具 XDiFF(擴展差分模糊測試框架),以此適應這幾款不同的編程語言。在測試過程中,他將每種編程語言都分解成了最基本的功能,然后使用XDiFF來提供各種payload輸入來進行測試。

圖1:JavaScript、PHP、Python等主流編程語言爆安全漏洞

在這次測試中,我們的的輸入中主要使用了不到 30 種的原始數據類型,但也有一些特別的payload。這些特別的payload 是用于測試程序獲取外部數據資源時是否會出現問題。

以上這些測試都是用于分析測試目標——是否會出現“暴露本地文件、未授權的代碼注入、未授權的系統代碼執行操作”等安全問題。

測試結果:均暴露出問題

而從他的測試結果來看,我們確實可以看到Java、PHP、Ruby、Perl、Python分別在經歷了多項測試之后,暴露出來了哪些問題。

  • Python中存在可用于OS命令執行的未記錄方法和本地環境變量。
  • Perl 中有一種可執行如 eval() 的 typemap 函數。
  • NodeJS 中輸出的錯誤信息會泄露部分文件內容。
  • JRuby 可以加載和執行并非設計為遠程代碼執行的代碼
  • PHP中常量的名字可以用來執行遠程命令。

最安全的應用層序也會因此“倒下”

Arnaboldi 表示攻擊者可以利用這些編程語言上的漏洞來“放倒”最安全的應用程序。

一些軟件開發者可能會在沒有意識到的情況下將代碼包含在應用程序中,而這些代碼可能導致的后果卻是開發者沒有考慮到的。

即便是按照安全指南來進行開發的最安全的應用程序也可能會因此出現“安全隱患”。

即便開發者沒有惡意企圖,但這些漏洞也可能因為開發者無意識或試圖簡化開發而引入進來。

[[213325]]

圖2:JavaScript、PHP、Python等主流編程語言爆安全漏洞

目前XDiFF已經作為開源項目公布在GitHub上。

更具體的演講和演示內容也可以在Arnaboldi的論文中了解。

參考資料:

  • http://securityaffairs.co/
  • https://www.bleepingcomputer.com/ 
責任編輯:龐桂玉 來源: 黑客技術與網絡安全
相關推薦

2020-12-18 09:40:30

應用程序安全代碼

2021-03-27 09:47:02

漏洞安全Cisco Jabbe

2010-07-13 21:23:32

軟件安全安全漏洞

2011-08-30 16:11:03

2017-12-12 23:22:52

2021-06-21 05:19:43

Peloton Bik安全漏洞

2020-07-27 19:23:03

安全漏洞數據

2014-11-04 10:23:14

2023-03-09 07:56:08

2009-06-01 13:45:24

2019-11-19 17:19:42

5G安全漏洞指南

2015-07-09 09:35:37

2010-12-13 11:19:02

2010-03-16 09:27:31

2009-09-27 13:11:24

2010-07-26 15:37:12

telnet安全漏洞

2020-12-30 10:38:54

漏洞編程語言加密

2009-10-28 10:09:41

2021-07-21 10:04:02

安全漏洞Windows

2014-02-11 09:15:33

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美一级片在线观看 | 国产精品99久久久久久动医院 | 一区二区视频在线 | 亚洲精品免费视频 | 激情国产视频 | 国产精品久久久久久久久婷婷 | 国产区精品 | 精品视频在线观看 | 俺去俺来也www色官网cms | 韩日视频在线观看 | 91视频亚洲 | 日日夜夜天天综合 | 新超碰97| 97伦理电影 | 中文字幕在线一区 | 中文字幕国产视频 | 蜜臀久久99精品久久久久野外 | 国产精品久久久久久久久久 | 天天爽夜夜爽精品视频婷婷 | 欧美精品一区二区三区在线 | 欧美成人一区二区三区 | www在线视频| 中文字幕久久精品 | 操夜夜| 中文字幕视频在线观看免费 | 亚洲天堂影院 | 天天干天天爱天天 | 亚洲午夜精品视频 | 黄色在线免费观看视频网站 | 国产一区| 欧美日韩精品中文字幕 | 中文字幕一二三 | 国产欧美一区二区精品忘忧草 | 国产精品免费看 | 91精品国产一区二区三区 | 中文字幕精| 国产欧美日韩久久久 | 中文字幕 在线观看 | 欧美激情综合网 | 不卡一区二区三区四区 | 日韩在线观看网站 |