《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 盤點:2020年十大開源漏洞回顧

盤點:2020年十大開源漏洞回顧

2021-01-05
來源:互聯網安全內參
關鍵詞: WhiteSource 開源漏洞

  WhiteSource 公司基于 NVD、安全公告和開源項目問題追蹤工具等回顧了2020年出現的十大開源漏洞。如下:

  1、Lodash

  CVE-2020-8203:CVSS 評分:7.4,高危,受影響版本:4.17.2之前版本

  易受攻擊的 Lodash 版本在使用 _.zipObjectDeep 時,存在一個原型污染漏洞。HackerOne 發布的原始報告指出,該漏洞可被用于在 Object.prototype 中注入屬性,從而導致敏感信息暴露、數據增加或修改或者拒絕服務。該報告提供了復現步驟:

  通過 lodash 的 “zipObjectDeep” 函數構建一個對象:

  微信圖片_20210105164342.jpg

  Lodash 是一個 JavaScript 工具庫,文檔指出,Lodash 通過簡化和數組、數字、對象、字符串等的工作,使得 JavaScript 更易于處理。這也是為何很多開發人員喜歡用這個開源庫迭代數組、對象和字符串;操縱和測試值;以及創建復合函數的原因所在。

  2、FasterXML jackson-databind

  CVE-2020-24616:CVSS評分8.1,高危,影響 2.9.10.6 之前的 2.x 版本

  易受攻擊的 FasterXML Jackson-databind 錯誤地處理了和 br.com.anteros.dbcp.AnterosDBCPDataSource (即 Anteros-DBCP)之間存在關系的序列化小工具和鍵入之間的交互。

  序列化是Java 開發人員的常見實踐。多年來,Java 序列化框架和庫中都出現了很多序列化問題。因 JSON 庫而聞名的一名開源開發人員 @cowtowncoder 指出,“序列化小工具”的負面作用是能夠執行惡意操作,造成遠程代碼執行、拒絕服務或敏感數據泄露等攻擊。雖然這種 exploit 類型可能會造成實際后果,但該開發員表示這些攻擊不易執行且要求具備很多前提條件。

  多年來,得益于它翻譯流行數據交換轉換器 JSON 和 Java 的方式,jackson-databind 都是人們的最愛,是開發人員運行 API 的必選。如果你也是 Java 開發,請務必保證 Jackson-databind 是最新版本。

  3、HtmLUnit

  CVE-2020-5529:CVSS 8.1分,高危,影響2.37.0之前的版本

  易受攻擊的 HtmlUnit 中存在代碼執行問題。從NVD 中可看到,當 HtmlUnit 不正確地初始化 Rhino 引擎時,惡意 JavaScript 代碼可在應用程序中執行任意 Java 代碼。當被嵌入安卓應用程序中時,由于對 Rhino 引擎的初始化未正確執行,惡意 JavaScript 代碼可在應用上執行任意 Java 代碼。

  從文檔可知,HtmlUnit 是 “Java 程序的 GUI-Less 瀏覽器”,同時支持 JavaScript 和 AJAX 庫。它為 HTML 文檔建模,并提供 API 供用戶調用頁面、填寫表單、單擊鏈接等。該開源項目通常用于測試或從網站檢索信息。

  4、Handlebars

  CVE-2019-20920,CVSS 評分8.1,高危,影響3.0.8之前的版本以及4.5.3之前的 4.x 版本。

  NPM 安全公告指出,易受攻擊的 Handlebars 中存在一個任意代碼執行問題。該安全公告解釋稱,該包的 lookup 助手未正確驗證模板,使得惡意人員能夠提交在系統中執行任意 JavaScript 的模板。該漏洞可用于在服務器處理 Handlebars 模板中或者在受害者瀏覽器中運行任意代碼。該漏洞之前漏洞的修復方案不完整導致的。

  Handlebars 是 Mustache 模板語言的一個擴展,是一種“無邏輯的模板語言,使查看和代碼分離”更容易。目前從 npm 每周的下載超過700萬次,它是一個極其熱門的開源項目,由認真負責的社區支持和維護。

  5、http-proxy

  CVE 編號尚未分配:影響1.18.1之前的版本

  某些 http-proxy 版本易受拒絕服務攻擊。主體部分較長的HTTP 請求能夠觸發 ERR_HTTP_HEADERS_SENT 未被處理的異常,從而使代理服務器崩潰。只有當代理服務器通過使用 proxyReq.setHeader 函數在代理請求中設置標頭時,才會發生這種情況。

  Http-proxy 是一種 HTTP 可編程代理庫,支持 websocket 并有助于實現多個組件如反向代理和負載平衡器之類的組件。它是一個非常受歡迎的開源庫,目前每周的 NPM 下載量接近1200萬,而且支持2000多個依賴。鑒于此,用戶有必要確保使用的是最新版本 1.18.1。

  6、decompress

  CVE-2020-12265,CVSS 評分9.8,嚴重,影響 4.2.1 以前的版本

  NPM 安全公告指出,受影響的 decompress 版本易受任意文件寫入漏洞影響。惡意人員可通過包含含有 / 的文件名稱寫入任意文件夾,因為該軟件包不會通過相對路徑阻止文件提取。

  Decompress 是一個致力于輕松提取文檔的開源項目。它說明了相對小型項目中的漏洞,很多人通過它執行簡單的任務,如果漏洞未得到修復可為用戶造成巨大損害。Decompress 等項目讓編程更容易,但雖然它們執行的任務看似簡單,但不能因此忽視對開源漏洞的管理工作。

  安全公告建議更新至版本 4.2.1 或后續版本。

  7、XStream

  CVE-2020-26217,CVSS評分8.8,高危,影響1.4.14之前版本

  易受攻擊的 XStream 中存在一個遠程代碼執行漏洞。XStream 解釋稱,“在解組時處理的流包括重構之前寫入對象的類型信息。因此,XStream 基于這些類型信息創建新的實例。攻擊者能夠操縱處理后的輸入流,并替換或注入可以執行任意 shell 命令的對象。”

  GitHub 安全公告建議依賴 XStream 的用戶將安全框架的默認黑名單更新到 1.4.14 或后續版本。遵循建議通過白名單設置 XStream 的 Security Framework 的用戶不受影響。

  XStream 是一個開源庫,執行從 Java 到 XML 的序列化,然后再返回。文檔列出了傳輸、持久性、配置和單元測試的典型用法。由于它是許多開源 Java Web 應用程序所使用的非常流行的庫,因此確保正在使用最新版本并遵循建議非常重要。

  8、Netty

  CVE-2020-11612,CVSS 評分9.8,影響 4.1.46 之前的 4.1.x 版本。

  ZlibDecoders 易受攻擊的 Netty 版本在解碼 ZlibEncoded 字節流時,可導致無限制的內存分配。惡意人員可利用該漏洞向 Netty 服務器發送較大的 ZlibEncoded 字節流,從而迫使服務器將所有可用內存分配給單個解碼器。

  Netty 是一個異步事件驅動的網絡應用程序框架,旨在快速開發可維護的高性能協議服務器和客戶端。該項目的文檔指出,此 NIO 客戶端/服務器框架有助于簡化和梳理 TCP 和 UDP 套接字服務器等網絡編程。

  9、Spring Framework

  CVE-2020-5398,CVSS 評分7.5,影響版本包括:5.2.3之前的 5.2.x 版本、5.1.13 之前的 5.1.x 版本以及5.0.16之前的5.0.x版本。

  在受影響的 Spring Framework 版本中,當應用程序在響應(文件名稱屬性是由用戶提供的衍生輸入)中設置 “Content-Disposition” 標頭時,應用程序易受反射型文件下載 (RFD) 攻擊的影響。

  如果你正在使用 Java,很可能會遇到 Spring。它是極其流行的 Java 應用開發框架,得益于其模塊化和輕量的特點,可使開發人員輕松創建出強大的應用程序。眾所周知,它顛覆了控制設計原理(結合了分層、輕量級容器以及可在接口上編程的能力)。

  10、PyYAML

  CVE-2020-1747,CVSS 評分9.8,影響 5.3.1 之前的版本。

  當不受信任的 YAML 文件通過 full_load 方法或通過 FullLoader 負載器處理時,易受攻擊的 PyYAML 庫易受任意代碼執行漏洞的影響。攻擊者可利用該漏洞通過濫用 python/object/new 構建器在系統上濫用任意代碼。

  PyYAML 是一款極其流行的針對 Python 的 YAML 解析器和發射器。由于近年來 Python 的熱度高居不下,因此用戶最好確保使用的是 PyYAML 的更新版本。

 


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美日韩不卡视频| 国产亚洲在线| 在线视频精品一| 欧美调教视频| 亚洲欧美日本另类| 香蕉国产精品偷在线观看不卡| 国产欧美一区二区三区在线看蜜臀 | 亚洲欧美成人一区二区在线电影| 国产伦精品一区二区三| 久久久久久穴| 亚洲欧洲一区二区三区久久| 91久久综合| 国产精品久久久一区麻豆最新章节| 欧美影片第一页| 亚洲神马久久| 国语自产精品视频在线看抢先版结局 | 国产精品免费福利| 国产精品系列在线播放| 美女露胸一区二区三区| 99精品视频一区| 亚洲欧美日韩综合aⅴ视频| 亚洲午夜精品网| 亚洲国产欧美另类丝袜| 欧美精品免费播放| 亚洲欧美视频在线观看| 欧美在线国产| 一本大道久久a久久综合婷婷| 国产视频一区三区| 欧美日韩第一区| 欧美日韩一区二区精品| 久久久夜精品| 久久免费观看视频| 美女国内精品自产拍在线播放| 蜜桃av综合| 欧美精品一区二区三区视频| 欧美日韩不卡合集视频| 国产精品久久久久久久app| 欧美gay视频激情| 欧美在线视频在线播放完整版免费观看 | 一本色道久久88综合日韩精品| 夜夜爽夜夜爽精品视频| 亚洲天堂成人| 欧美在线免费看| 日韩视频在线免费| 久久精彩免费视频| 亚洲一卡二卡三卡四卡五卡| 亚洲午夜久久久久久久久电影网| 亚洲欧美日韩区| 亚洲国产精品女人久久久| 亚洲视频观看| 午夜欧美精品| 亚洲一区二区视频| 欧美一区影院| 亚洲精品在线二区| 亚洲国产日韩在线| 一区二区欧美国产| 亚洲精品自在久久| 一区二区三区视频在线 | 国产精品男gay被猛男狂揉视频| 国产精品永久免费观看| 精品51国产黑色丝袜高跟鞋| 国产伦一区二区三区色一情| 韩国一区二区三区美女美女秀| 亚洲高清一区二| 激情成人av| 亚洲免费av电影| 亚洲精品你懂的| 亚洲国产欧美一区二区三区同亚洲| 日韩西西人体444www| 亚洲人成在线观看网站高清| 亚洲午夜av在线| 亚洲精品国偷自产在线99热| 欧美有码在线视频| 一区二区激情小说| 久久久一区二区三区| 欧美日韩精品久久久| 国产亚洲视频在线观看| 亚洲美女视频| 亚洲第一成人在线| 亚洲国产精品va在线看黑人动漫 | 亚洲影院在线| 国产精品99久久久久久有的能看| 欧美在线视频导航| 午夜在线a亚洲v天堂网2018| 亚洲人成亚洲人成在线观看图片 | 亚洲天堂免费在线观看视频| 亚洲国产精品国自产拍av秋霞| 亚洲一区视频在线| 亚洲男人第一av网站| 蜜臀av性久久久久蜜臀aⅴ| 国产精品资源| 一区二区日韩| 99riav1国产精品视频| 久久手机免费观看| 暖暖成人免费视频| 国产亚洲免费的视频看| 久久亚洲电影| 久久美女性网| 国产精品一级二级三级| 亚洲精品综合精品自拍| 亚洲国产老妈| 久久久在线视频| 国产日韩精品久久久| 一区二区欧美激情| 一本色道久久综合一区| 美女精品在线观看| 激情丁香综合| 欧美一区二区三区四区高清| 先锋亚洲精品| 欧美一区中文字幕| 国产精品av免费在线观看| 国产精品久久久久久久免费软件| 91久久国产综合久久蜜月精品| 亚洲丶国产丶欧美一区二区三区| 午夜国产不卡在线观看视频| 欧美区二区三区| 国产精品日韩精品欧美在线| 亚洲伦理在线免费看| 日韩亚洲欧美一区二区三区| 欧美a级大片| 亚洲国产高清在线| 亚洲日本va午夜在线电影| 久久综合电影| 欧美日韩亚洲一区在线观看| 亚洲电影欧美电影有声小说| 这里是久久伊人| 中文高清一区| 久久久噜噜噜久久人人看| 国产欧美日韩视频一区二区三区 | 亚洲国产另类久久精品| 乱人伦精品视频在线观看| 狠狠色狠狠色综合系列| 久久精品视频网| 你懂的视频欧美| 亚洲国产天堂久久综合| 亚洲卡通欧美制服中文| 欧美巨乳在线观看| 日韩亚洲一区二区| 亚洲男人第一av网站| 国产伦精品一区二区三区照片91| 性色一区二区| 噜噜噜躁狠狠躁狠狠精品视频| 亚洲电影网站| 正在播放欧美视频| 国产精品综合视频| 久久国产手机看片| 嫩草国产精品入口| 亚洲精品日产精品乱码不卡| 亚洲校园激情| 免费日韩成人| 亚洲人www| 亚洲欧美日韩一区在线| 国产欧美日本一区视频| 久久国产精品电影| 欧美精品日韩一本| 亚洲永久字幕| 免费在线日韩av| 一区二区av在线| 欧美中文字幕在线观看| 在线观看日韩av电影| 亚洲欧美日韩精品一区二区| 欧美在线亚洲| 亚洲国产精品国自产拍av秋霞 | 亚洲神马久久| 国产视频不卡| 亚洲精品视频一区| 国产精品久久久久久久久动漫| 欧美一级专区免费大片| 欧美 日韩 国产一区二区在线视频 | 亚洲一区二区三区国产| 国产一区二区三区久久| 亚洲片区在线| 国产精品xvideos88| 欧美中文字幕第一页| 欧美国内亚洲| 伊人久久噜噜噜躁狠狠躁| 亚洲免费观看| 国产精品系列在线播放| 亚洲国产精品免费| 国产精品欧美在线| 亚洲人午夜精品免费| 国产精品成人播放| 久久精品视频亚洲| 国产精品成av人在线视午夜片| 欧美自拍偷拍| 欧美性色综合| 亚洲激情在线观看| 国产精品丝袜xxxxxxx| 日韩亚洲精品电影| 国内精品久久久久影院色| 午夜精品免费视频| 欧美精品二区| 欧美一区二区三区视频在线| 欧美日韩精品在线视频| 亚洲成人在线视频播放 | 国产精品网站在线播放| 亚洲视频第一页| 在线观看视频免费一区二区三区| 在线亚洲高清视频| 亚洲国产精品热久久|