0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Zip Slip 漏洞影响重要企业数千个项目

pIuy_EAQapp 来源:未知 作者:李倩 2018-06-08 14:16 次阅读

6月7日讯 英国软件公司 Snyk 的安全团队2018年 6月5日公开披露影响处理压缩文件的开源编码库的严重漏洞“Zip Slip(“压缩失误”)”,它是一种影响广泛的存档文件提取漏洞,允许攻击者在系统上编写任意文件,可引发远程命令执行问题。Snyk 已发布技术白皮书详细介绍了该漏洞。

影响重要企业数千个项目

Snyk 的首席执行官盖·伯德扎尼,安全研究人员早在过去就曾注意到这个漏洞,但从未预料到它会得到如此广泛的传播。

可导致文件被解压到错误的位置

Zip Slip 属于任意文件覆盖漏洞,通过目录遍历攻击被触发,可从存档文件中提取文件,可导致攻击者将文件解压到正常的解压路径中并覆写敏感文件,例如重要的OS库或者服务器配置文件。该漏洞影响了大量压缩格式,包括 tar、jar、war、cpio、apk、rar和7z。

虽然该漏洞广泛存在于 JavaScript、Ruby、.NET、Go 等多种程序语言中,其影响了包括谷歌、甲骨文、IBM、Apache、亚马逊、Spring/Pivotal、Linkedin、Twitter、阿里巴巴、Eclipse、OWASP、ElasticSearch 和 JetBrains 在内的数千个项目,但该漏洞主要影响的是 Java 生态系统,因为其缺乏中心程序库对存档文件进行高级处理,导致开发人员必须自己编写代码或使用共享代码。

关于“Zip Slip”漏洞

Snyk 在技术白皮书中写道,攻击者可使用特制、含有目录遍历文件名(例如../../evil.sh)的存档文件来触发该漏洞。攻击者要利用该漏洞需具备两个前提条件:1、恶意存档文件;2、提取代码不执行验证检查。

研究人员指出,选用合适的工具创建恶意存档文件很容易,而且存在缺陷的库/代码片段相当多,因此该漏洞很容易被利用发起攻击。

伯德扎尼认为漏洞之所以存在,又两个原因:

程序代码本身很复杂,不具备安全专家知识的开发人员通常将工作重点放在按时完成代码编写上,因此安全漏洞的问题容易被忽略。

在不断扩展的开源世界中,开发人员严重依赖共享的库,并复制 StackOverflow 等社交网络的代码。这种重用的做法有助于加速开发,但也意味着共享代码库(或其它)中的漏洞传播速度更快,Zip Slip 就是如此。

研究人员也公布了PoC代码,便于开发人员检测漏洞是否存在。Snyk 还发布了利用该漏洞的视频演示:

漏洞修复可能不彻底

伯德扎尼表示,许多大型的库和项目现已修复问题,但这不意味着所有人都将使用最新版的库。

Snyk 安全团队提供了建议措施,以供检查项目是否受到 Zip Slip 漏洞影响,包括在项目中搜索易受攻击的代码。Snyk 还举例罗列了不同程序语言中易受攻击的代码以及可供检查的验证代码。

Snyk 未提及攻击者利用该漏洞的情况。伯德扎尼指出,由于利用的结果只是简单体现在系统的文件中,因此难以检测系统是否已被利用。检测工具可检查 Zip 和通过其它来源进入网络的其它存档文件来识别攻击,检查其中列出的文件,并标记指向外部文件夹的文件(例如../../evil.exe)。值得注意的是,存档文件可上传到应用程序或从内部下载,因此应当监控这两种流量来源。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 编码
    +关注

    关注

    6

    文章

    933

    浏览量

    54739
  • 漏洞
    +关注

    关注

    0

    文章

    203

    浏览量

    15353

原文标题:Zip Slip 漏洞席卷数千个采用“压缩文件开源编码库”项目

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    利用NVIDIA SHARP网络计算提升系统性能

    AI 和科学计算是分布式计算问题的典型示例。这些问题通常计算量巨大,计算很密集,无法在单台机器上完成。于是,这些计算被分解为并行任务,由分布在数千个 CPU 或 GPU 的计算引擎上运行。
    的头像 发表于 11-13 11:42 117次阅读
    利用NVIDIA SHARP网络计算提升系统性能

    觉机器人完成数千万元天使轮融资

    近日,多模态触觉感知传感器公司觉机器人(Xense Robotics)成功完成了数千万元人民币的天使轮融资。本轮融资由高瓴创投(GL Ventures)领投,交大菡源基金等投资方跟投。
    的头像 发表于 10-14 16:02 243次阅读

    苹果macOS 15 Sequoia将修复18年老漏洞,筑牢企业内网安全防线

    8月8日,网络安全领域传来重要消息,一长达18年的安全漏洞正在被黑客广泛利用,以入侵企业内网,威胁企业信息安全。幸运的是,苹果公司已确认在
    的头像 发表于 08-08 17:16 392次阅读

    芯片巨头计划大裁员!波及数千岗位!

    来源:EETOP 编辑:感知芯视界 Link 据彭博社本周二援引知情人士的话报道,英特尔计划削减数千个工作岗位,旨在为公司的复苏提供资金并应对市场份额的侵蚀。计划最早可能在本周宣布。 这一消息公布前
    的头像 发表于 08-02 09:55 412次阅读

    英特尔将裁员数千人 降本增效

    裁员、降本增效似乎总在不经意间就来临,为节约成本、应对盈利下滑和市场份额下降;英特尔或将裁员数千人。 据彭博社31日报道,英特尔的裁员计划最早可能会在本周宣布。目前英特尔公司大约有11万名员工;裁员
    的头像 发表于 07-31 18:10 1140次阅读

    从CVE-2024-6387 OpenSSH Server 漏洞谈谈企业安全运营与应急响应

    在当今数字化时代,网络安全已成为企业运营中不可忽视的重要一环。随着技术的不断发展,黑客攻击手段也在不断升级,其中0day漏洞的利用更是让企业防不胜防。0day
    的头像 发表于 07-10 10:29 1436次阅读
    从CVE-2024-6387 OpenSSH Server <b class='flag-5'>漏洞</b>谈谈<b class='flag-5'>企业</b>安全运营与应急响应

    使用Vela IF820 DVK和EZ-Serial,传输几千个字节时,接收端会丢失数据的原因?

    我正在使用 Vela IF820 DVK(带 MHF4 连接器)和 EZ-Serial,使用 BT Classic SPP 配置文件进行串行电缆更换应用。 传输几百字节时运行正常,但传输几千个
    发表于 05-24 08:18

    生态系统即战略,是IBM将企业级AI技术带给行业客户的主力军

    ,这些C端应用只是暴露于海面的一角,深藏于海面之下的是体量庞大、影响更深、更广的企业级AI市场。根据麦肯锡的研究,整体上生成式AI每年可为全球企业创造高达4.4万亿美元的利润。 深耕企业级市场多年, 基于对
    的头像 发表于 05-17 09:56 326次阅读

    微软五月补丁修复61安全漏洞,含3零日漏洞

    值得注意的是,此次修复并不包含5月2日修复的2微软Edge漏洞以及5月10日修复的4漏洞。此外,本月的“补丁星期二”活动还修复了3零日
    的头像 发表于 05-15 14:45 636次阅读

    价格“锚定”磷酸铁锂,钠电池企业提质降本进行时

    2024年将有超过5家钠电企业完成5GWh级钠电池产能,超过5家企业完成数千吨级聚阴离子正极材料产能。
    的头像 发表于 04-16 17:21 677次阅读

    裁员潮仍在继续 诺基亚将在印度裁员约250人 谷歌将再裁员数千

    再裁员数千人。 诺基亚将在印度裁员约250人 外媒报道称为降低成本诺基亚正在对其印度业务进行重大的组织结构调整,不但要裁撤首席财务官、首席技术官和法律事务主管这类重要的管理岗位,预计还会要裁员约250人。 谷歌将再裁员数千人 同
    的头像 发表于 02-21 11:30 1508次阅读

    思科计划裁员5%,达数千

    2月14日,思科(Cisco)宣布最新一季财报,同时表示,作为全公司重组的一部分,计划裁员5%,达数千人。主要原因是客户仍处「去库存」阶段,导致思科保守看待营运展望。
    的头像 发表于 02-19 14:43 854次阅读

    集成的BurpSuite漏洞探测插件

    BurpSuite在日常渗透测试中占据重要地位,是一款广受认可的渗透测试工具。通过其强大的功能和用户友好的界面,支持安全人员发现和修复Web应用程序中的潜在漏洞。不仅适用于初级渗透测试人员,也为高级安全专家提供了灵活性和定制性,使其能够更深入地分析和攻击应用程序。
    的头像 发表于 01-19 11:35 1160次阅读
    一<b class='flag-5'>个</b>集成的BurpSuite<b class='flag-5'>漏洞</b>探测插件

    方科技评选“2023北京企业百强”称号

    凭借在智慧交通和智慧物联等领域的卓越实力,以及在技术创新、绿色发展等多个方面的优异表现,方科技近期荣获了由中国企业联合会、北京企业联合会等共同评选的“2023北京企业百强”称号,以及
    的头像 发表于 12-13 16:51 790次阅读

    浙江淳安2半导体项目签约

    据“淳安发布”消息,近日,在首届“人与自然和谐共生”岛湖大会上共有12项目签约,总投资约140亿。其中包括半导体产业园项目、晶丰明源半导体项目
    的头像 发表于 11-21 17:00 454次阅读