IT天空

 找回密码
 加入我们

手机号码,快捷登录

搜索

[新资讯] Zip 文件覆盖漏洞曝光,Java、.NET、Go 生态集体中枪

[复制链接]
Lacy 发表于 2018-6-7 15:08:43 | 显示全部楼层 |阅读模式


  来自 Snyk 的安全团队今年 4 月份发现了一个广泛存在的文件覆盖漏洞,允许攻击者在系统上编写任意文件,并通过远程命令执行。它会在从档案文件中提取文件时触发目录遍历攻击,并影响包括 tar、jar、war、cpio、apk、rar 和 7z 在内的大量压缩文件。

  该漏洞被称为 Zip Slip,已影响来自 Google、HP、Amazon、Apache、Pivotal、Linkedin、Twitter 等企业的数千个项目。同时,安全团队在包括 Java、JavaScript、Ruby、。NET 和 Go 在内的多种生态系统中都发现了该漏洞,Zip Slip 在 Java 中尤为普遍存在,因为没有中央仓库提供高级别归档文件处理,导致存在大量易受攻击的代码和库。


7b9dd197ffaadeb.png


  安全团队在发现漏洞后,私下向所有易受攻击的库和项目维护人员透露了 Zip Slip 漏洞的存在。直到 6 月 5 日,他们正式在 GitHub 上公开了该漏洞的具体细节。目前不少软件已通过更新版本或发布补丁修复了该漏洞。


f155c217c846f60.png


  据悉,Zip Slip 是目录遍历的一种形式,可通过从存档中提取文件来利用。目录遍历漏洞的前提是攻击者可以访问文件系统中应该驻留的目标文件夹之外的部分文件系统。然后,攻击者可以覆盖可执行文件并远程调用它们,或者是等待系统或用户调用它们,从而实现在受害者机器上的远程命令执行。该漏洞还可能通过覆盖配置文件或其他敏感资源,从而在客户端(用户)机器和服务器上被利用。














原文链接:https://www.cnbeta.com/articles/soft/734131.htm

最近访问 头像模式 列表模式
您需要登录后才可以回帖 登录 | 加入我们

本版积分规则

Lacy

33500

活跃

1

技术

6

互助
签到任务
最火的业界新闻
  • 红米Note 7首发拆机:4800万相机长这样
  • 鲁大师年度AI芯片榜公布:苹果A12/麒麟980
  • 可能是2019最佳甜品:影驰RTX 2060 GAMER抢
  • Win7将于1年后正式退役 微软:不可避免、快
  • 飞利浦发布49英寸超宽曲屏显示器新品 支持W
  • Anker USB-C转Lightning线缆将于3月发售
  • 罗永浩主演电影《燃点》没燃:票房一天才50
  • 英特尔10nm Ice Lake到来 将对行业产生怎样
  • 可投150英寸超巨幕 米家激光投影电视4K版发
  • 雷神发布追光者911 Pro游戏本:六核i7+RTX
炫酷的硬件Show
  • 振华SUPER FLOWER 铜皇450W 铜牌电源
  • 比小更小,Mini-STX装机
  • 华擎X99E-ITX + 银欣ML06 装机记
  • 最强双路泰坦硬管水冷 制作流程
  • 银欣FT02,双路E5工作站
  • 迟到的定制机箱小钢炮清理灰尘
  • 乔思伯UMX1 Plus,小巧的家用综合主机
  • 分体水冷第二弹-Inwin 805 infinity
  • 第一次DIY硬管水冷~~
  • 樱桃MX6.0 青轴 机械键盘 开箱
有趣的美图分享
  • 和三观一致的人谈恋爱,真的很可爱
  • 困扰人生的 20 个问题终于有答案了!
  • 非常全面的插座开关接线图,装修用得上
  • 高个女生的苦恼
  • 原来巨石像是有身体的
  • 清朝的12位CEO,真是一个比一个有梗! R
  • 那些前任对你说过的奇葩分手理由...
  • 喵星人一组艺术照,太好看了吧!喜欢!!
  • 擅长的运动
  • 一个男人需要挣多少钱才能维系一个家庭?
关注官方微信
快速回复 返回顶部 返回列表