成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

DEF CON 21:IP地址驗(yàn)證漏洞影響Go和Rust語言

安全
net庫爆混合格式的IP地址驗(yàn)證漏洞,影響Go和Rust語言。近日,Cheng Xu等研究人員在DEF CON大會(huì)介紹了Go和Rust語言中的net模塊安全漏洞。

[[417564]]

net庫爆混合格式的IP地址驗(yàn)證漏洞,影響Go和Rust語言。

"net"庫是Go和Rust語言中常用的庫函數(shù)。近日,Cheng Xu等研究人員在DEF CON大會(huì)介紹了Go和Rust語言中的net模塊安全漏洞。漏洞CVE編號(hào)分別為CVE-2021-29922 (Rust)和CVE-2021-29923 (Golang),漏洞產(chǎn)生的原因是net處理混合格式的IP地址方式上存在問題,即當(dāng)數(shù)字IPv4地址中以0開頭時(shí)會(huì)觸發(fā)漏洞。該漏洞影響Go和Rust語言。依賴net庫的應(yīng)用可能會(huì)受到服務(wù)器端請(qǐng)求偽造(SSRF)和遠(yuǎn)程文件包含(RFI)攻擊。

研究人員在GitHub上搜索關(guān)鍵字"import net",發(fā)現(xiàn)依賴該net庫的GO語言程序就有超過400萬個(gè)。

IP地址可以以多種形式來表示,其中包括十六進(jìn)制數(shù)和整數(shù),不過一般我們看到的IPv4地址都是整數(shù)格式的,比如104.20.59.209。如果標(biāo)稱八進(jìn)制就是0150.0024.0073.0321。

DEF CON 21:IP地址驗(yàn)證漏洞影響Go和Rust語言

Chrome自動(dòng)補(bǔ)全0開頭的IP地址

在net庫中,所有IP地址開頭的0都會(huì)被移除和丟棄。根據(jù)IETF的原始說明,如果IPv4地址的前綴有0,那么可以理解為是八進(jìn)制。但是Go和rust語言的net模塊都忽略了這一點(diǎn),并將其作為十進(jìn)制數(shù)來處理。

因此,如果開發(fā)者使用net庫來驗(yàn)證IP地址是否屬于某個(gè)特定的范圍,比如訪問控制列表ACL中的IP列表,結(jié)果可能就會(huì)出現(xiàn)錯(cuò)誤。

DEF CON 21:IP地址驗(yàn)證漏洞影響Go和Rust語言

Rust net模塊將混合格式的IP地址以十進(jìn)制處理的PoC代碼

這一錯(cuò)誤處理可能會(huì)引發(fā)應(yīng)用中服務(wù)器端請(qǐng)求偽造(SSRF)和遠(yuǎn)程文件包含(RFI)攻擊。

受影響的應(yīng)用和語言

Go和Rust并不是唯二受該漏洞影響的語言。該混合格式IP地址驗(yàn)證漏洞之前就影響了Python的ipaddress庫(CVE-2021-29921)、netmask實(shí)現(xiàn)(CVE-2021-28918、CVE-2021-29418)和其他庫函數(shù)。

目前,golang的net模塊已經(jīng)在v 1.17版本中發(fā)布了該漏洞的安全補(bǔ)丁。Rust也在v 1.53.0版本中包含了該漏洞的安全補(bǔ)丁。

DEF CON 21:IP地址驗(yàn)證漏洞影響Go和Rust語言

 

Rust語言補(bǔ)丁

本文翻譯自:https://www.bleepingcomputer.com/news/security/go-rust-net-library-affected-by-critical-ip-address-validation-vulnerability/如若轉(zhuǎn)載,請(qǐng)注明原文地址。

 

責(zé)任編輯:姜華 來源: 嘶吼網(wǎng)
相關(guān)推薦

2021-08-10 09:34:58

漏洞語言混合進(jìn)制IP地址

2013-08-12 14:40:06

2013-08-12 14:25:27

2013-08-07 10:53:19

2020-07-07 07:00:00

RustGo語言編程語言

2015-11-25 10:43:03

DGORust

2019-08-04 20:13:55

2022-05-09 10:36:05

PythonPyScript開發(fā)者

2024-03-01 20:16:03

GoRust語言

2014-08-12 10:32:30

2020-07-15 08:00:52

Rust語言技巧

2022-09-16 07:40:17

CloudWeGo開源Rust

2023-12-15 14:38:00

GoRust編程語言

2022-01-26 10:15:16

漏洞攻擊

2025-04-18 08:37:09

2020-10-22 06:59:09

GolangRust語言

2022-06-22 10:04:29

JavaScriptRust語言

2021-03-31 11:29:12

OpenSSLDoS證書驗(yàn)證漏洞

2013-09-27 11:31:18

IP地址MAC地址

2021-09-28 11:33:08

iOS 15iCloud漏洞泄露
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 亚洲国产日本 | 欧美视频在线一区 | 欧美一区二区在线播放 | 91麻豆精品国产91久久久更新资源速度超快 | 亚洲性在线 | 一区二区亚洲 | 中文字幕一区在线 | 欧洲亚洲视频 | 桃色五月 | 超碰免费在线 | 精品中文字幕一区二区三区 | 久久久女女女女999久久 | www.久久| 久久久久精 | 国产精品视频一二三区 | 天天操人人干 | 亚洲免费在线观看 | 精品国产视频在线观看 | 国产精品久久久久久久久久免费看 | 欧美精品一区三区 | 中文字幕成人 | 久久久久久亚洲 | 国内精品久久久久 | 国产精品日韩一区 | 精品99爱视频在线观看 | 国产精品久久久久久久久久久新郎 | 欧美a在线观看 | 综合久 | 欧美aaaaaa| 日韩高清中文字幕 | 午夜资源| 日韩一区中文字幕 | www97影院 | 国产小视频在线观看 | 最新日韩欧美 | 欧美在线a | 日韩成人av在线 | 免费成人高清在线视频 | 亚洲 欧美 精品 | 91精品国产色综合久久 | 天天操夜夜爽 |