成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Golang XML解析器漏洞可引發SAML認證繞過

安全 漏洞
12月14日,Mattermost與Golang團隊發布了3個Go 語言XML 解析器安全漏洞。漏洞影響多個基于Go 的SAML 實現,可能引發完整的SAML 認證繞過。

12月14日,Mattermost與Golang團隊發布了3個Go 語言XML 解析器安全漏洞。漏洞影響多個基于Go 的SAML 實現,可能引發完整的SAML 認證繞過。

[[359250]]

XML 解析器不能保證完整性

下面列出的Golang XML 語言解析器漏洞導致在編碼和解碼XML 輸入時并不會返回可靠的結果,也就是說XML markup(標記)在使用解析器進行編碼器時會返回不連續的、意外的結果:

  • CVE-2020-29509: Go的encoding/xml中XML 屬性不穩定
  • CVE-2020-29510: Go的encoding/xml中XML 指令不穩定
  • CVE-2020-29511: Go的encoding/xml中XML 元素不穩定

這些漏洞是緊密相關的,其中核心的共性問題是:惡意偽造的XML markup可以通過GO的編解碼實現在多輪通信中會發生變異(變化)。

Mattermost 產品安全工程師Nurminen 解釋說,如果應用使用XML 解析器,那么編碼器和解碼器就不會保留原始markup的語義。

應用在處理XML 和解析不是之前解析和序列化的輸出的markup時,就不能保證解析的輸出和上一輪的輸出是匹配的。換句話說,通過Go 的編碼器和解碼器傳遞XML 并不能保留其語義。

其中一個補丁也證明了由于這些漏洞,在XML 解析期間確實會發生不連續的情況。比如,`

SAML 認證繞過

這看起來是個簡單的漏洞,雖然許多應用都希望能實現語義的完整性,但這些漏洞可能會引發嚴重的后果。

比如,攻擊者可以觸發利用上述XML 解析器的SAML 實現來繞過SAML 認證。Security Assertion Markup Language (SAML)是一種web認證標準,被許多主流網站和服務使用。由于這些漏洞,基于Go 的SAML實現可以被攻擊者利用,通過注入惡意markup到正確簽名的SAML消息中,這樣看起來是經過正確簽名的,但是其語義與原始文檔就完全不同了。

對于SAML SSO系統來說,攻擊者利用有漏洞的XML 解析器可能會引發權限提升或認證繞過。

目前沒有補丁

目前,Go 安全團隊已經發布安全公告,但是目前還沒有補丁來快速修復這些安全漏洞。因為round-trip (多輪)穩定性并部署encoding/xml支持的安全特性,因此單單補丁本身也無法確保XML 解析的可靠性。

但是目前已經有多個基于Go 的SAML 項目發布了修復版本,比如:

  • Dex IDP version 2.27.0
  • github.com/crewjam/saml version 0.4.3
  • github.com/russellhaering/gosaml2 version 0.6.0

更多技術細節參見:https://mattermost.com/blog/coordinated-disclosure-go-xml-vulnerabilities/

本文翻譯自:

https://www.bleepingcomputer.com/news/security/critical-golang-xml-parser-bugs-can-cause-saml-authentication-bypass/

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2021-04-04 22:48:20

Linux網絡安全、漏洞

2023-11-23 14:37:29

2015-02-10 14:32:37

XSS漏洞XSS

2010-11-29 14:05:29

2025-02-19 15:07:52

2025-04-01 07:00:00

網絡安全漏洞網絡攻擊

2025-03-21 14:06:40

2023-01-31 11:33:36

2023-03-17 14:59:24

2025-01-02 15:04:41

2015-09-28 09:56:14

2012-06-13 09:26:46

2021-11-02 11:55:07

macOS macOS Monte漏洞

2009-03-19 09:26:05

RSS解析器MagpieRSS

2021-09-30 07:26:15

YamlJsonXml

2022-11-10 09:57:24

2023-11-15 12:53:31

2016-06-07 11:15:39

2025-06-25 10:20:39

2010-02-22 13:38:50

Python解析器
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久高清免费视频 | 亚洲精品av在线 | 亚洲天堂中文字幕 | 国产伦精品一区二区三区高清 | 日本特黄a级高清免费大片 特黄色一级毛片 | 国产精品96久久久久久 | 久久精品亚洲精品国产欧美 | 午夜一级做a爰片久久毛片 精品综合 | 日韩欧美亚洲一区 | 中午字幕在线观看 | 免费在线视频a | 狠狠婷婷综合久久久久久妖精 | 中文字幕日韩欧美一区二区三区 | 亚洲视频免费在线播放 | 国产精品久久久 | 天天干com | 亚洲图片视频一区 | 欧美13videosex性极品 | 国产精品一区二区三 | 91视视频在线观看入口直接观看 | 国内精品伊人久久久久网站 | 欧美大片一区 | 中文字幕视频免费 | 国产免费黄网 | 欧美激情综合色综合啪啪五月 | 国产h在线 | 日韩专区中文字幕 | 久久免费福利 | 欧美一级欧美三级在线观看 | 狠狠的干| 久久免费精品 | 狠狠干美女 | 欧美亚洲高清 | 九七午夜剧场福利写真 | 日韩av成人 | 亚洲国产成人在线 | 国产日韩一区二区三免费 | 人干人人| 亚洲国产精品一区二区三区 | 午夜影院在线观看视频 | 久久国品片 |