《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 盤點:2020年十大開源漏洞回顧

盤點:2020年十大開源漏洞回顧

2021-01-05
來源:互聯網安全內參
關鍵詞: WhiteSource 開源漏洞

  WhiteSource 公司基于 NVD、安全公告和開源項目問題追蹤工具等回顧了2020年出現的十大開源漏洞。如下:

  1、Lodash

  CVE-2020-8203:CVSS 評分:7.4,高危,受影響版本:4.17.2之前版本

  易受攻擊的 Lodash 版本在使用 _.zipObjectDeep 時,存在一個原型污染漏洞。HackerOne 發布的原始報告指出,該漏洞可被用于在 Object.prototype 中注入屬性,從而導致敏感信息暴露、數據增加或修改或者拒絕服務。該報告提供了復現步驟:

  通過 lodash 的 “zipObjectDeep” 函數構建一個對象:

  微信圖片_20210105164342.jpg

  Lodash 是一個 JavaScript 工具庫,文檔指出,Lodash 通過簡化和數組、數字、對象、字符串等的工作,使得 JavaScript 更易于處理。這也是為何很多開發人員喜歡用這個開源庫迭代數組、對象和字符串;操縱和測試值;以及創建復合函數的原因所在。

  2、FasterXML jackson-databind

  CVE-2020-24616:CVSS評分8.1,高危,影響 2.9.10.6 之前的 2.x 版本

  易受攻擊的 FasterXML Jackson-databind 錯誤地處理了和 br.com.anteros.dbcp.AnterosDBCPDataSource (即 Anteros-DBCP)之間存在關系的序列化小工具和鍵入之間的交互。

  序列化是Java 開發人員的常見實踐。多年來,Java 序列化框架和庫中都出現了很多序列化問題。因 JSON 庫而聞名的一名開源開發人員 @cowtowncoder 指出,“序列化小工具”的負面作用是能夠執行惡意操作,造成遠程代碼執行、拒絕服務或敏感數據泄露等攻擊。雖然這種 exploit 類型可能會造成實際后果,但該開發員表示這些攻擊不易執行且要求具備很多前提條件。

  多年來,得益于它翻譯流行數據交換轉換器 JSON 和 Java 的方式,jackson-databind 都是人們的最愛,是開發人員運行 API 的必選。如果你也是 Java 開發,請務必保證 Jackson-databind 是最新版本。

  3、HtmLUnit

  CVE-2020-5529:CVSS 8.1分,高危,影響2.37.0之前的版本

  易受攻擊的 HtmlUnit 中存在代碼執行問題。從NVD 中可看到,當 HtmlUnit 不正確地初始化 Rhino 引擎時,惡意 JavaScript 代碼可在應用程序中執行任意 Java 代碼。當被嵌入安卓應用程序中時,由于對 Rhino 引擎的初始化未正確執行,惡意 JavaScript 代碼可在應用上執行任意 Java 代碼。

  從文檔可知,HtmlUnit 是 “Java 程序的 GUI-Less 瀏覽器”,同時支持 JavaScript 和 AJAX 庫。它為 HTML 文檔建模,并提供 API 供用戶調用頁面、填寫表單、單擊鏈接等。該開源項目通常用于測試或從網站檢索信息。

  4、Handlebars

  CVE-2019-20920,CVSS 評分8.1,高危,影響3.0.8之前的版本以及4.5.3之前的 4.x 版本。

  NPM 安全公告指出,易受攻擊的 Handlebars 中存在一個任意代碼執行問題。該安全公告解釋稱,該包的 lookup 助手未正確驗證模板,使得惡意人員能夠提交在系統中執行任意 JavaScript 的模板。該漏洞可用于在服務器處理 Handlebars 模板中或者在受害者瀏覽器中運行任意代碼。該漏洞之前漏洞的修復方案不完整導致的。

  Handlebars 是 Mustache 模板語言的一個擴展,是一種“無邏輯的模板語言,使查看和代碼分離”更容易。目前從 npm 每周的下載超過700萬次,它是一個極其熱門的開源項目,由認真負責的社區支持和維護。

  5、http-proxy

  CVE 編號尚未分配:影響1.18.1之前的版本

  某些 http-proxy 版本易受拒絕服務攻擊。主體部分較長的HTTP 請求能夠觸發 ERR_HTTP_HEADERS_SENT 未被處理的異常,從而使代理服務器崩潰。只有當代理服務器通過使用 proxyReq.setHeader 函數在代理請求中設置標頭時,才會發生這種情況。

  Http-proxy 是一種 HTTP 可編程代理庫,支持 websocket 并有助于實現多個組件如反向代理和負載平衡器之類的組件。它是一個非常受歡迎的開源庫,目前每周的 NPM 下載量接近1200萬,而且支持2000多個依賴。鑒于此,用戶有必要確保使用的是最新版本 1.18.1。

  6、decompress

  CVE-2020-12265,CVSS 評分9.8,嚴重,影響 4.2.1 以前的版本

  NPM 安全公告指出,受影響的 decompress 版本易受任意文件寫入漏洞影響。惡意人員可通過包含含有 / 的文件名稱寫入任意文件夾,因為該軟件包不會通過相對路徑阻止文件提取。

  Decompress 是一個致力于輕松提取文檔的開源項目。它說明了相對小型項目中的漏洞,很多人通過它執行簡單的任務,如果漏洞未得到修復可為用戶造成巨大損害。Decompress 等項目讓編程更容易,但雖然它們執行的任務看似簡單,但不能因此忽視對開源漏洞的管理工作。

  安全公告建議更新至版本 4.2.1 或后續版本。

  7、XStream

  CVE-2020-26217,CVSS評分8.8,高危,影響1.4.14之前版本

  易受攻擊的 XStream 中存在一個遠程代碼執行漏洞。XStream 解釋稱,“在解組時處理的流包括重構之前寫入對象的類型信息。因此,XStream 基于這些類型信息創建新的實例。攻擊者能夠操縱處理后的輸入流,并替換或注入可以執行任意 shell 命令的對象。”

  GitHub 安全公告建議依賴 XStream 的用戶將安全框架的默認黑名單更新到 1.4.14 或后續版本。遵循建議通過白名單設置 XStream 的 Security Framework 的用戶不受影響。

  XStream 是一個開源庫,執行從 Java 到 XML 的序列化,然后再返回。文檔列出了傳輸、持久性、配置和單元測試的典型用法。由于它是許多開源 Java Web 應用程序所使用的非常流行的庫,因此確保正在使用最新版本并遵循建議非常重要。

  8、Netty

  CVE-2020-11612,CVSS 評分9.8,影響 4.1.46 之前的 4.1.x 版本。

  ZlibDecoders 易受攻擊的 Netty 版本在解碼 ZlibEncoded 字節流時,可導致無限制的內存分配。惡意人員可利用該漏洞向 Netty 服務器發送較大的 ZlibEncoded 字節流,從而迫使服務器將所有可用內存分配給單個解碼器。

  Netty 是一個異步事件驅動的網絡應用程序框架,旨在快速開發可維護的高性能協議服務器和客戶端。該項目的文檔指出,此 NIO 客戶端/服務器框架有助于簡化和梳理 TCP 和 UDP 套接字服務器等網絡編程。

  9、Spring Framework

  CVE-2020-5398,CVSS 評分7.5,影響版本包括:5.2.3之前的 5.2.x 版本、5.1.13 之前的 5.1.x 版本以及5.0.16之前的5.0.x版本。

  在受影響的 Spring Framework 版本中,當應用程序在響應(文件名稱屬性是由用戶提供的衍生輸入)中設置 “Content-Disposition” 標頭時,應用程序易受反射型文件下載 (RFD) 攻擊的影響。

  如果你正在使用 Java,很可能會遇到 Spring。它是極其流行的 Java 應用開發框架,得益于其模塊化和輕量的特點,可使開發人員輕松創建出強大的應用程序。眾所周知,它顛覆了控制設計原理(結合了分層、輕量級容器以及可在接口上編程的能力)。

  10、PyYAML

  CVE-2020-1747,CVSS 評分9.8,影響 5.3.1 之前的版本。

  當不受信任的 YAML 文件通過 full_load 方法或通過 FullLoader 負載器處理時,易受攻擊的 PyYAML 庫易受任意代碼執行漏洞的影響。攻擊者可利用該漏洞通過濫用 python/object/new 構建器在系統上濫用任意代碼。

  PyYAML 是一款極其流行的針對 Python 的 YAML 解析器和發射器。由于近年來 Python 的熱度高居不下,因此用戶最好確保使用的是 PyYAML 的更新版本。

 


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲天堂成人在线观看| 久久综合给合| 91久久久亚洲精品| 久久国产精品久久久| 亚洲你懂的在线视频| 一区二区欧美日韩| 一本高清dvd不卡在线观看| 亚洲福利视频一区二区| 黄色成人在线网站| 国产一区在线观看视频| 国产欧美亚洲精品| 国产精品有限公司| 国产精品免费看片| 国产精品人人做人人爽| 国产精品青草久久| 国产精品一区一区| 国产欧美一区二区视频| 国产视频一区免费看| 国产欧美一区二区精品婷婷| 国产精品一区二区久久国产| 国产裸体写真av一区二区| 国产精品免费一区豆花| 国产精品伦理| 国产精品中文在线| 国产中文一区二区| 悠悠资源网亚洲青| 亚洲国产欧美日韩| 亚洲欧洲视频| 一区二区三区精密机械公司| 制服丝袜亚洲播放| 亚洲欧美日韩精品一区二区| 欧美一级片久久久久久久 | 一区二区三区视频在线播放| 在线视频欧美日韩| 午夜精品一区二区在线观看| 欧美在线观看日本一区| 亚洲区欧美区| 亚洲午夜精品17c| 久久爱www久久做| 欧美成人精品三级在线观看| 欧美另类99xxxxx| 国产精品二区二区三区| 国产偷自视频区视频一区二区| 狠狠色狠狠色综合日日五| 亚洲国产欧美精品| 中文国产成人精品| 久久riav二区三区| 日韩亚洲国产精品| 性做久久久久久免费观看欧美| 久久人人精品| 欧美日产在线观看| 国产欧美一区二区精品婷婷| 亚洲国产精品va在线看黑人动漫| 一区二区不卡在线视频 午夜欧美不卡' | 91久久精品美女| 亚洲午夜免费视频| 久久久久9999亚洲精品| 欧美激情女人20p| 国产精品亚洲综合久久| 亚洲第一精品久久忘忧草社区| 日韩午夜电影| 久久精品日韩| 亚洲男人的天堂在线| 另类成人小视频在线| 欧美视频一区二区三区| 国内伊人久久久久久网站视频| 亚洲美女尤物影院| 久久se精品一区精品二区| 一区二区三区回区在观看免费视频| 欧美一区二区成人| 欧美片第1页综合| 国产专区一区| 亚洲一线二线三线久久久| 最新日韩欧美| 久久久www成人免费精品| 欧美日韩一区二区视频在线观看| 国模套图日韩精品一区二区| 一本久道久久综合中文字幕| 亚洲第一福利在线观看| 午夜精品一区二区三区在线播放 | 欧美国产欧美综合| 国产一区二区三区在线免费观看 | 欧美性做爰毛片| 亚洲成人在线网| 欧美一区午夜精品| 亚洲欧美日韩视频一区| 欧美精品一区二区三区很污很色的| 国产一区二区三区奇米久涩| 亚洲视频一区二区免费在线观看| 亚洲精品国产品国语在线app| 久久久999精品| 国产精品丝袜91| 日韩一区二区久久| 亚洲精品日韩综合观看成人91| 久久激情综合| 国产精品自在欧美一区| 一本一本久久a久久精品综合麻豆| 亚洲三级影院| 六月婷婷一区| 国内视频精品| 欧美在线免费视频| 欧美中文在线观看| 国产精品乱码一区二三区小蝌蚪| 亚洲精品久久久蜜桃| 91久久在线播放| 免费看精品久久片| 影音先锋日韩有码| 久久精品三级| 久久久噜噜噜久久| 国产一区二区三区观看| 欧美一级大片在线免费观看| 欧美一区二区日韩| 国产精品亚洲一区二区三区在线| 亚洲夜间福利| 午夜电影亚洲| 国产精品视频精品视频| 一区二区国产精品| 亚洲一区二区免费看| 国产精品国产三级国产| 亚洲视频一区二区免费在线观看| 亚洲一区二区三区精品视频| 欧美日韩日本网| 一区二区三区四区五区精品视频| 中文一区二区在线观看| 欧美日韩三区| 亚洲视频观看| 香蕉久久夜色精品国产| 国产精品午夜视频| 亚洲欧美在线一区| 久久精品国产久精国产爱| 国产亚洲a∨片在线观看| 欧美一级在线亚洲天堂| 久久久久久综合| 伊人久久大香线| 亚洲三级视频| 欧美日韩美女在线| 一区二区三区视频免费在线观看| 亚洲欧美日韩久久精品| 国产午夜精品一区二区三区视频| 欧美在线视频全部完| 蜜臀av在线播放一区二区三区| 亚洲国产精品一区在线观看不卡| 99www免费人成精品| 欧美性天天影院| 午夜精品国产精品大乳美女| 久久精品99国产精品日本 | 亚洲国产高清视频| 欧美激情一区二区| 宅男噜噜噜66一区二区66| 欧美在线观看一二区| 伊人伊人伊人久久| 99国产精品久久久久久久久久| 欧美日韩一区二区三区在线视频| 亚洲一区二区动漫| 久久久国产91| 亚洲激情影视| 欧美亚洲在线| 尤妮丝一区二区裸体视频| 日韩亚洲欧美中文三级| 国产精品国产三级国产专播精品人 | 久久久国产精品一区二区三区| 一区二区三区无毛| 一区二区三区日韩欧美精品| 国产精品一区一区三区| 亚洲激情综合| 国产精品国码视频| 亚洲电影在线观看| 欧美色欧美亚洲另类七区| 性欧美大战久久久久久久免费观看 | 亚洲国产精品成人精品| 亚洲制服av| 精品91视频| 亚洲一级影院| 精品电影在线观看| 亚洲字幕一区二区| 亚洲第一在线综合在线| 亚洲免费网址| 亚洲国产日韩欧美一区二区三区| 亚洲欧美日韩爽爽影院| 亚洲成人资源网| 欧美一区二区视频97| 91久久久久| 久久免费偷拍视频| 亚洲小说欧美另类社区| 欧美v亚洲v综合ⅴ国产v| 亚洲一区视频在线| 欧美精品日韩三级| 欧美一区二区三区四区在线观看地址| 欧美美女bbbb| 亚洲国产高清在线观看视频| 欧美午夜片在线免费观看| 亚洲欧洲美洲综合色网| 国产欧美日韩另类视频免费观看| 日韩视频在线观看一区二区| 国产主播一区二区三区四区| 午夜激情一区| 99视频精品全部免费在线| 蜜臀av国产精品久久久久| 性一交一乱一区二区洋洋av| 欧美特黄一区|