成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

5款最流行編程語言出現漏洞

新聞 漏洞
在 Black Hat Europe 2017 安全會議上,一名安全研究員公開了幾款目前非常流行的解釋型編程語言中出現的漏洞。這些編程語言上存在的問題,可能讓運用這些語言開發的應用程序因此也很容易遭受攻擊。

這周在 Black Hat Europe 2017 安全會議上,一名安全研究員公開了幾款目前非常流行的解釋型編程語言中出現的漏洞。這些編程語言上存在的問題,可能讓運用這些語言開發的應用程序因此也很容易遭受攻擊。

這項研究的作者是 IOActive 的高級安全顧問 Fernando Arnaboldi。這位專家表示他使用了自動化的模糊測試工具在解釋器中對五種編程語言進行了測試:JavaScript,Perl,PHP,Python和Ruby。在對默認庫和內置函數進行模糊測試之后,他在研究中公布了每種語言存在的一些問題。

5款最流行編程語言出現漏洞

使用 XDiFF 對 5 款語言進行模糊測試

使用模糊測試工具,對軟件進行測試通常需要檢測到不尋常的行為,以及對內存崩潰以及溢出進行檢測。目前比較流行的測試工具(如AFL和Peach)通常需要在尋找漏洞的時候的時候采用相同的邏輯,而這些工具無法存儲執行過的測試用例的信息。

在這位研究員的研究過程中,他自定義了自己的模糊測試工具 XDiFF(擴展差分模糊測試框架),以此適應這幾款不同的編程語言。在測試過程中,他將每種編程語言都分解成了最基本的功能,然后使用XDiFF來提供各種payload輸入來進行測試。

5款最流行編程語言出現漏洞

在這次測試中,我們的的輸入中主要使用了不到 30 種的原始數據類型,但也有一些特別的payload。這些特別的payload 是用于測試程序獲取外部數據資源時是否會出現問題。

以上這些測試都是用于分析測試目標——是否會出現“暴露本地文件、未授權的代碼注入、未授權的系統代碼執行操作”等安全問題。

測試結果:均暴露出問題

而從他的測試結果來看,我們確實可以看到JavaScript、PHP、Ruby、Perl、Python分別在經歷了多項測試之后,暴露出來了哪些問題。

Python中存在可用于OS命令執行的未記錄方法和本地環境變量。

Perl 中有一種可執行如 eval() 的 typemap 函數。

NodeJS 中輸出的錯誤信息會泄露部分文件內容。

JRuby 可以加載和執行并非設計為遠程代碼執行的代碼

PHP中常量的名字可以用來執行遠程命令。

最安全的應用層序也會因此“倒下”

Arnaboldi 表示攻擊者可以利用這些編程語言上的漏洞來“放倒”最安全的應用程序。

一些軟件開發者可能會在沒有意識到的情況下將代碼包含在應用程序中,而這些代碼可能導致的后果卻是開發者沒有考慮到的。

即便是按照安全指南來進行開發的最安全的應用程序也可能會因此出現“安全隱患”。

即便開發者沒有惡意企圖,但這些漏洞也可能因為開發者無意識或試圖簡化開發而引入進來。

目前XDiFF已經作為開源項目公布在GitHub上。

更具體的演講和演示內容也可以在Arnaboldi的論文中了解。

參考資料:

http://securityaffairs.co/

https://www.bleepingcomputer.com/

本文轉載自FreeBuf.COM

責任編輯:張燕妮 來源: 阿里聚安全
相關推薦

2018-03-13 09:34:30

人工智能編程語言Python

2014-02-04 19:44:23

編程語言開發

2019-01-30 12:38:41

JavaScript前端編程語言

2011-03-21 13:01:10

2015-05-07 10:10:29

GitHub編程語言

2015-05-04 10:05:11

編程語言GitHub流行語言

2017-12-14 15:40:46

2018-09-11 15:18:41

編程語言TJavaScriptJava

2025-03-13 00:35:00

2011-05-03 10:40:58

Ubuntu 11.0應用

2011-12-14 20:41:27

Android

2022-10-17 14:51:22

編程語言開發軟件

2011-01-04 18:04:49

PHP

2012-02-13 10:03:31

編程開發

2017-11-07 07:37:08

2010-10-18 14:01:49

2010-05-25 15:12:59

Web

2021-07-28 14:25:01

編程語言開發JavaScript

2017-06-27 14:02:09

前端框架Bootstrap

2017-07-14 14:50:00

架構框架前端
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品av| 国际精品久久 | 在线观看国产网站 | 国产精品一区二区三区在线 | 日日草天天干 | 亚洲国产成人精 | 91久久久久久久 | www.日本在线观看 | 亚洲男人天堂网 | 欧美一区二区三区高清视频 | 午夜成人免费视频 | 亚洲精品中文字幕 | 嫩草视频网 | 影音先锋欧美资源 | 狠狠色狠狠色综合日日92 | 国产精品久久久久久久久久 | 亚洲国产一区二区三区 | 蜜桃精品视频在线 | 在线观看视频h | 亚洲欧美综合网 | 91精品国产乱码麻豆白嫩 | 在线一区二区观看 | 黄色免费观看网站 | av影音在线 | 一区二区av| 国产欧美日韩在线观看 | 一区日韩 | 国产乱码精品一区二区三区中文 | av免费观看网站 | 99re视频在线 | 在线日韩| 视频在线一区二区 | 久久伊人久久 | 综合久久99| 9久久精品 | 亚洲视频免费 | av免费在线观看网站 | 成人精品久久日伦片大全免费 | 国产精品毛片一区二区在线看 | 国产精品久久性 | 国产精品不卡 |