首页 文章 精选 留言 我的
优秀的个人博客,低调大师

微信关注我们

原文链接:http://netsecurity.51cto.com/art/202110/687043.htm

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

最新研究指出:Node.js 的 vm2 沙箱易受原型污染攻击

vm2 是 node.js 的代码测试沙箱,一般用于测试不受信任的 JavaScript 代码。但近日德国网络安全研究小组 CISPA Helmholtz 的一组研究表明,Node.js 的 vm2 沙箱并不安全,这个包的一些版本可能受到原型污染(prototype pollution)攻击,攻击方可以绕过 vm2的安全控制并进行远程代码执行(RCE) 攻击。 JavaScript 是基于原型的语言,当创建新对象时,它们会继承原型“对象”的属性和方法,包含 toString、constructor 和hasOwnProperty 等基本功能。而原型污染(prototype pollution)正是 JavaScript 和其他基于对象的语言的漏洞,允许攻击者向敏感对象动态注入属性,从而运行任意代码。 在 Snyk 发布的 PoC 中,研究人员 Cristian-Alexandru 展示了 vm2的原型污染负载和任意代码执行。(测试详情请点此查看)。 Staicu 表示:vm2 本应严格控制对全局对象/特权操作的访问,然而在测试中,这些安全控制可以被绕过。 如果你也在使用 vm2,建议及...

盘点2021年那些骇人听闻的恶意软件攻击事件

2021年,除了新冠病毒外,上热搜最多的无疑是各种不同形式的黑客攻击事件。 尽管有数据表明,勒索软件的平均赎金,由去年的20万美元,下降至15万美元,但这只是表面现象。事实上,越来越多的勒索软件攻击,目标已经从大型企业转向中小型企业,赎金虽然下降,但攻击频率显著提高。 今天,我们一起来看看2021年都发生过哪些骇人听闻的恶意软件攻击事件吧。 加密采矿僵尸网络Lemon Duck 从2020年8月开始,Lemon Duck(柠檬鸭)加密采矿僵尸网络的传播速度疯狂增长,这个最初在2018年被发现的可以软件,会采用多种暴破方式,例如SMB暴破、RDP暴破、SQL Server暴破等,以及USBLnk漏洞,永恒之蓝漏洞等漏洞进行传播。 在成功入侵用户电脑后,会执行木马下载器PowerShell脚本,利用计算机的资源来挖掘加密货币。 被感染的电脑不断地消耗CPU和GPU的算力资源,导致功耗和发热增加,进而使电脑硬件物理损坏。 Lemon Duck之所以出名,并不在于其极强的传染力上,而是这一恶意软件,竟然可以帮助用户清除其他恶意软件,甚至还会通过修补漏洞的方式,防止用户被新的病毒感染。 与其他勒...

相关文章

发表评论

资源下载

更多资源
Mario

Mario

马里奥是站在游戏界顶峰的超人气多面角色。马里奥靠吃蘑菇成长,特征是大鼻子、头戴帽子、身穿背带裤,还留着胡子。与他的双胞胎兄弟路易基一起,长年担任任天堂的招牌角色。

腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

Rocky Linux

Rocky Linux

Rocky Linux(中文名:洛基)是由Gregory Kurtzer于2020年12月发起的企业级Linux发行版,作为CentOS稳定版停止维护后与RHEL(Red Hat Enterprise Linux)完全兼容的开源替代方案,由社区拥有并管理,支持x86_64、aarch64等架构。其通过重新编译RHEL源代码提供长期稳定性,采用模块化包装和SELinux安全架构,默认包含GNOME桌面环境及XFS文件系统,支持十年生命周期更新。

用户登录
用户注册