首页 文章 精选 留言 我的
优秀的个人博客,低调大师

微信关注我们

原文链接:http://netsecurity.51cto.com/art/202109/681085.htm

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

TensorFlow 因代码执行漏洞将弃用 YAML,推荐开发者改用 JSON

Tensorflow 是一个基于 Python 的机器学习和人工智能项目,该项目由 Google 开发。近日 TensorFlow 已经放弃了对 YAML 的支持,以修复一个关键的代码执行漏洞。 YAML 或 YAML Ain't Markup Language 是一种人类可读的数据序列化语言,用于在进程和应用程序之间传递对象和存储数据,许多 Python 应用程序都使用 YAML 来序列化和反序列化对象。 该漏洞的 CVE ID 为 CVE-2021-37678。TensorFlow 和 Keras(TensorFlow 的一个封装项目)的维护者表示,该漏洞源于对 YAML 的不安全解析,漏洞会在应用程序反序列化以 YAML 格式提供的 Keras 模型时,使攻击者可以执行任意代码。反序列化漏洞通常发生在应用程序读取来自非真实来源的不良或恶意数据时。 这个 YAML 反序列化漏洞的严重程度被评为 9.3 级,由安全研究员 Arjun Shibu 报告给 TensorFlow 维护者。 这个漏洞的来源是 TensorFlow 代码中臭名昭著的 "yaml.unsafe_load()" ...

揭秘勒索软件的黑暗产业

研究表明,勒索软件团伙正在采用企业的所有核心要素进行攻击,其中包括员工角色、营销计划、合作伙伴生态系统,甚至风险资本投资。 日益频繁的勒索软件攻击引起了人们的关注,导致一些顶级网络论坛在今年早些时候禁止在其平台上讨论勒索软件活动和进行交易。虽然有些人希望这能够对勒索软件组织的能力产生重大影响,但这些禁令只会将他们的非法活动转向地下,使研究机构和安全人员更难对其进行监控。 如果说有什么区别的话,在这些论坛发布禁令之后的几个月里,勒索软件攻击比以往任何时候都更加有力和大胆。事实上,勒索软件是网络犯罪经济的生命线,需要采取更加严厉的措施来应对。协调勒索软件攻击的团体如今高度专业化,在很多方面都类似于现代公司结构,其中包括开发团队、销售部门、公关部门、外部承包商和服务提供商,他们都从勒索软件攻击的非法收益中分一杯羹。他们甚至在与受害者的交流中使用商业术语,将受害者称之为购买数据解密服务的客户。 Akamai公司安全研究员Steve Ragan说,“网络犯罪分子的世界与我们的商业世界类似,只是更黑暗和扭曲。” 依赖勒索软件的地下经济 通过查看勒索软件运营所涉及的内容以及团体的组织方式,很容易看出...

相关文章

发表评论

资源下载

更多资源
优质分享App

优质分享App

近一个月的开发和优化,本站点的第一个app全新上线。该app采用极致压缩,本体才4.36MB。系统里面做了大量数据访问、缓存优化。方便用户在手机上查看文章。后续会推出HarmonyOS的适配版本。

Oracle

Oracle

Oracle Database,又名Oracle RDBMS,或简称Oracle。是甲骨文公司的一款关系数据库管理系统。它是在数据库领域一直处于领先地位的产品。可以说Oracle数据库系统是目前世界上流行的关系数据库管理系统,系统可移植性好、使用方便、功能强,适用于各类大、中、小、微机环境。它是一种高效率、可靠性好的、适应高吞吐量的数据库方案。

Apache Tomcat

Apache Tomcat

Tomcat是Apache 软件基金会(Apache Software Foundation)的Jakarta 项目中的一个核心项目,由Apache、Sun 和其他一些公司及个人共同开发而成。因为Tomcat 技术先进、性能稳定,而且免费,因而深受Java 爱好者的喜爱并得到了部分软件开发商的认可,成为目前比较流行的Web 应用服务器。

JDK

JDK

JDK是 Java 语言的软件开发工具包,主要用于移动设备、嵌入式设备上的java应用程序。JDK是整个java开发的核心,它包含了JAVA的运行环境(JVM+Java系统类库)和JAVA工具。