成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

最新研究指出:Node.js 的 VM2 沙箱易受原型污染攻擊

新聞
vm2 是 node.js 的代碼測試沙箱,一般用于測試不受信任的 JavaScript 代碼。但 近日 德國網絡安全研究小組 CISPA Helmholtz 的一組研究表明,Node.js 的 vm2 沙箱并不安全。

 

vm2 是 node.js 的代碼測試沙箱,一般用于測試不受信任的 JavaScript 代碼。但 近日 德國網絡安全研究小組 CISPA Helmholtz 的一組研究表明,Node.js 的 vm2 沙箱并不安全, 這個包的一些版本 可能受到原型污染( prototype pollution )攻擊,攻擊方可以 繞過 vm2  的安全控制并進行 遠程代碼執行 (RCE) 攻擊。

JavaScript 是基于原型的語言,當創建新對象時,它們會繼承原型“對象”的屬性和方法,包含 toString、 constructor 和hasOwnProperty 等基本功能。而原型污染 ( prototype pollution )正 是 JavaScript 和其他基于對象的語言的漏洞,允許攻擊者向敏感對象動態注入屬性,從而運行任意代碼。

在 Snyk 發布的 PoC 中,Staicu 展示了 Vm2 的 原型污染負載和任意代碼執行。 (測試詳情請點此查看 )。 研究人員 Cristian-Alexandru Staicu 表示: Vm2 本應嚴格控制對全局對象/特權操作的訪問,然而在測試中,這些安全控制可以被繞過。

如果你也在使用 vm2,建議及時升級到 3.9.4 或更高版本,避免遭受原型污染的影響。

責任編輯:張燕妮 來源: 開源中國
相關推薦

2021-10-21 08:59:17

技術HTTP攻擊

2023-04-07 09:07:11

2012-02-06 10:36:04

Node.js

2020-03-17 13:24:04

微服務架構數據

2011-09-08 14:07:28

Node.js

2013-11-01 09:34:56

Node.js技術

2015-03-10 10:59:18

Node.js開發指南基礎介紹

2019-11-04 11:25:33

內部攻擊網絡

2023-08-09 09:08:02

Node.js開源

2021-12-25 22:29:57

Node.js 微任務處理事件循環

2012-02-03 09:25:39

Node.js

2020-05-29 15:33:28

Node.js框架JavaScript

2022-08-12 07:01:00

Node.jsXSS腳本

2023-08-28 07:12:54

2021-09-26 10:32:51

勒索軟件惡意軟件安全

2011-09-08 13:46:14

node.js

2011-11-01 10:30:36

Node.js

2011-09-02 14:47:48

Node

2011-09-09 14:23:13

Node.js

2011-11-10 08:55:00

Node.js
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲精品一区中文字幕乱码 | 日韩中文字幕一区 | 欧美中文字幕在线 | 欧美激情综合色综合啪啪五月 | 亚洲精品一区在线观看 | 国产在线中文字幕 | 日本免费一区二区三区四区 | 99精品视频免费在线观看 | 伊人伊成久久人综合网站 | 亚洲精品一区二三区不卡 | 亚洲一区二区三区福利 | 日韩天堂av | 久久午夜影院 | 一区二区三区小视频 | 欧美视频一区二区三区 | 日韩中文字幕 | 最新毛片网站 | 日韩视频一区二区 | 久久精品亚洲成在人线av网址 | 亚洲网站在线观看 | 一区二区三区国产在线观看 | 精品国产一区二区三区久久影院 | 99精品免费久久久久久久久日本 | 一区在线视频 | 国产在线精品一区 | 欧美日韩第一页 | 免费不卡av| 91精品国产乱码久久久 | 九七午夜剧场福利写真 | 午夜看片 | 欧美精品在线一区 | 亚洲人成网亚洲欧洲无码 | 香蕉视频1024 | 毛片一区二区 | 九色国产 | 免费观看一区二区三区毛片 | 中文字幕视频一区二区 | 成人av一区二区亚洲精 | 天天综合久久 | 日韩一区二区三区视频 | 久久精品美女 |