《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 盤點:2020年十大開源漏洞回顧

盤點:2020年十大開源漏洞回顧

2021-01-05
來源:互聯網安全內參
關鍵詞: WhiteSource 開源漏洞

  WhiteSource 公司基于 NVD、安全公告和開源項目問題追蹤工具等回顧了2020年出現的十大開源漏洞。如下:

  1、Lodash

  CVE-2020-8203:CVSS 評分:7.4,高危,受影響版本:4.17.2之前版本

  易受攻擊的 Lodash 版本在使用 _.zipObjectDeep 時,存在一個原型污染漏洞。HackerOne 發布的原始報告指出,該漏洞可被用于在 Object.prototype 中注入屬性,從而導致敏感信息暴露、數據增加或修改或者拒絕服務。該報告提供了復現步驟:

  通過 lodash 的 “zipObjectDeep” 函數構建一個對象:

  微信圖片_20210105164342.jpg

  Lodash 是一個 JavaScript 工具庫,文檔指出,Lodash 通過簡化和數組、數字、對象、字符串等的工作,使得 JavaScript 更易于處理。這也是為何很多開發人員喜歡用這個開源庫迭代數組、對象和字符串;操縱和測試值;以及創建復合函數的原因所在。

  2、FasterXML jackson-databind

  CVE-2020-24616:CVSS評分8.1,高危,影響 2.9.10.6 之前的 2.x 版本

  易受攻擊的 FasterXML Jackson-databind 錯誤地處理了和 br.com.anteros.dbcp.AnterosDBCPDataSource (即 Anteros-DBCP)之間存在關系的序列化小工具和鍵入之間的交互。

  序列化是Java 開發人員的常見實踐。多年來,Java 序列化框架和庫中都出現了很多序列化問題。因 JSON 庫而聞名的一名開源開發人員 @cowtowncoder 指出,“序列化小工具”的負面作用是能夠執行惡意操作,造成遠程代碼執行、拒絕服務或敏感數據泄露等攻擊。雖然這種 exploit 類型可能會造成實際后果,但該開發員表示這些攻擊不易執行且要求具備很多前提條件。

  多年來,得益于它翻譯流行數據交換轉換器 JSON 和 Java 的方式,jackson-databind 都是人們的最愛,是開發人員運行 API 的必選。如果你也是 Java 開發,請務必保證 Jackson-databind 是最新版本。

  3、HtmLUnit

  CVE-2020-5529:CVSS 8.1分,高危,影響2.37.0之前的版本

  易受攻擊的 HtmlUnit 中存在代碼執行問題。從NVD 中可看到,當 HtmlUnit 不正確地初始化 Rhino 引擎時,惡意 JavaScript 代碼可在應用程序中執行任意 Java 代碼。當被嵌入安卓應用程序中時,由于對 Rhino 引擎的初始化未正確執行,惡意 JavaScript 代碼可在應用上執行任意 Java 代碼。

  從文檔可知,HtmlUnit 是 “Java 程序的 GUI-Less 瀏覽器”,同時支持 JavaScript 和 AJAX 庫。它為 HTML 文檔建模,并提供 API 供用戶調用頁面、填寫表單、單擊鏈接等。該開源項目通常用于測試或從網站檢索信息。

  4、Handlebars

  CVE-2019-20920,CVSS 評分8.1,高危,影響3.0.8之前的版本以及4.5.3之前的 4.x 版本。

  NPM 安全公告指出,易受攻擊的 Handlebars 中存在一個任意代碼執行問題。該安全公告解釋稱,該包的 lookup 助手未正確驗證模板,使得惡意人員能夠提交在系統中執行任意 JavaScript 的模板。該漏洞可用于在服務器處理 Handlebars 模板中或者在受害者瀏覽器中運行任意代碼。該漏洞之前漏洞的修復方案不完整導致的。

  Handlebars 是 Mustache 模板語言的一個擴展,是一種“無邏輯的模板語言,使查看和代碼分離”更容易。目前從 npm 每周的下載超過700萬次,它是一個極其熱門的開源項目,由認真負責的社區支持和維護。

  5、http-proxy

  CVE 編號尚未分配:影響1.18.1之前的版本

  某些 http-proxy 版本易受拒絕服務攻擊。主體部分較長的HTTP 請求能夠觸發 ERR_HTTP_HEADERS_SENT 未被處理的異常,從而使代理服務器崩潰。只有當代理服務器通過使用 proxyReq.setHeader 函數在代理請求中設置標頭時,才會發生這種情況。

  Http-proxy 是一種 HTTP 可編程代理庫,支持 websocket 并有助于實現多個組件如反向代理和負載平衡器之類的組件。它是一個非常受歡迎的開源庫,目前每周的 NPM 下載量接近1200萬,而且支持2000多個依賴。鑒于此,用戶有必要確保使用的是最新版本 1.18.1。

  6、decompress

  CVE-2020-12265,CVSS 評分9.8,嚴重,影響 4.2.1 以前的版本

  NPM 安全公告指出,受影響的 decompress 版本易受任意文件寫入漏洞影響。惡意人員可通過包含含有 / 的文件名稱寫入任意文件夾,因為該軟件包不會通過相對路徑阻止文件提取。

  Decompress 是一個致力于輕松提取文檔的開源項目。它說明了相對小型項目中的漏洞,很多人通過它執行簡單的任務,如果漏洞未得到修復可為用戶造成巨大損害。Decompress 等項目讓編程更容易,但雖然它們執行的任務看似簡單,但不能因此忽視對開源漏洞的管理工作。

  安全公告建議更新至版本 4.2.1 或后續版本。

  7、XStream

  CVE-2020-26217,CVSS評分8.8,高危,影響1.4.14之前版本

  易受攻擊的 XStream 中存在一個遠程代碼執行漏洞。XStream 解釋稱,“在解組時處理的流包括重構之前寫入對象的類型信息。因此,XStream 基于這些類型信息創建新的實例。攻擊者能夠操縱處理后的輸入流,并替換或注入可以執行任意 shell 命令的對象。”

  GitHub 安全公告建議依賴 XStream 的用戶將安全框架的默認黑名單更新到 1.4.14 或后續版本。遵循建議通過白名單設置 XStream 的 Security Framework 的用戶不受影響。

  XStream 是一個開源庫,執行從 Java 到 XML 的序列化,然后再返回。文檔列出了傳輸、持久性、配置和單元測試的典型用法。由于它是許多開源 Java Web 應用程序所使用的非常流行的庫,因此確保正在使用最新版本并遵循建議非常重要。

  8、Netty

  CVE-2020-11612,CVSS 評分9.8,影響 4.1.46 之前的 4.1.x 版本。

  ZlibDecoders 易受攻擊的 Netty 版本在解碼 ZlibEncoded 字節流時,可導致無限制的內存分配。惡意人員可利用該漏洞向 Netty 服務器發送較大的 ZlibEncoded 字節流,從而迫使服務器將所有可用內存分配給單個解碼器。

  Netty 是一個異步事件驅動的網絡應用程序框架,旨在快速開發可維護的高性能協議服務器和客戶端。該項目的文檔指出,此 NIO 客戶端/服務器框架有助于簡化和梳理 TCP 和 UDP 套接字服務器等網絡編程。

  9、Spring Framework

  CVE-2020-5398,CVSS 評分7.5,影響版本包括:5.2.3之前的 5.2.x 版本、5.1.13 之前的 5.1.x 版本以及5.0.16之前的5.0.x版本。

  在受影響的 Spring Framework 版本中,當應用程序在響應(文件名稱屬性是由用戶提供的衍生輸入)中設置 “Content-Disposition” 標頭時,應用程序易受反射型文件下載 (RFD) 攻擊的影響。

  如果你正在使用 Java,很可能會遇到 Spring。它是極其流行的 Java 應用開發框架,得益于其模塊化和輕量的特點,可使開發人員輕松創建出強大的應用程序。眾所周知,它顛覆了控制設計原理(結合了分層、輕量級容器以及可在接口上編程的能力)。

  10、PyYAML

  CVE-2020-1747,CVSS 評分9.8,影響 5.3.1 之前的版本。

  當不受信任的 YAML 文件通過 full_load 方法或通過 FullLoader 負載器處理時,易受攻擊的 PyYAML 庫易受任意代碼執行漏洞的影響。攻擊者可利用該漏洞通過濫用 python/object/new 構建器在系統上濫用任意代碼。

  PyYAML 是一款極其流行的針對 Python 的 YAML 解析器和發射器。由于近年來 Python 的熱度高居不下,因此用戶最好確保使用的是 PyYAML 的更新版本。

 


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美精品一区二区三区一线天视频| 国产精品草莓在线免费观看| 一区二区三区你懂的| 欧美亚洲一级| 亚洲一区在线直播| 一区二区三区国产在线| 亚洲精品在线免费观看视频| 18成人免费观看视频| 韩国免费一区| 国内精品久久久久久久影视蜜臀| 国产欧美精品一区aⅴ影院| 欧美色偷偷大香| 欧美日韩国产不卡在线看| 欧美黄色日本| 欧美精品成人| 欧美精品久久99| 欧美激情aaaa| 欧美精品二区| 欧美日韩一区不卡| 欧美日韩亚洲在线| 欧美四级伦理在线| 欧美吻胸吃奶大尺度电影| 国产精品va在线播放| 欧美性大战久久久久久久蜜臀| 欧美日韩免费高清一区色橹橹| 欧美日本二区| 欧美日韩中文字幕在线| 欧美性大战久久久久| 国产精品国产三级国产aⅴ无密码| 国产精品v日韩精品| 国产精品伦理| 国产欧美日韩高清| 国产综合色产| 91久久久久久久久| 一本色道久久综合亚洲精品婷婷| 在线亚洲免费| 午夜欧美精品久久久久久久| 久久国产精品亚洲77777| 久久精品午夜| 一本色道久久| 亚洲欧美日韩成人| 久久国产欧美日韩精品| 久久米奇亚洲| 欧美极品欧美精品欧美视频| 欧美视频二区| 国产女主播一区二区三区| 国内精品久久久久国产盗摄免费观看完整版| 国内久久视频| 亚洲精品少妇网址| 亚洲一区三区在线观看| 久久精品观看| 亚洲视频第一页| 久久精品中文字幕一区二区三区| 美女久久一区| 欧美性猛交视频| 国产亚洲欧美一级| 亚洲人成人一区二区三区| 这里只有精品丝袜| 亚洲国产成人av好男人在线观看| 亚洲精品在线三区| 亚洲欧美日韩久久精品| 久久综合给合久久狠狠狠97色69| 欧美精品高清视频| 国产欧美精品日韩| 亚洲国产美女久久久久| 亚洲午夜一二三区视频| 亚洲国产高清aⅴ视频| 一区二区三区国产精品| 久久aⅴ乱码一区二区三区| 欧美国产乱视频| 国产精品自在在线| 亚洲第一久久影院| 亚洲一级免费视频| 亚洲全黄一级网站| 性欧美videos另类喷潮| 免费国产一区二区| 国产精品乱人伦中文| 亚洲国产毛片完整版| 亚洲欧美日韩在线高清直播| 亚洲精品自在久久| 久久精品成人| 欧美日韩成人| 狠狠色狠狠色综合日日tαg| 一区二区精品| 亚洲国产一区二区三区在线播 | 亚洲日本黄色| 久久精品成人一区二区三区蜜臀| 亚洲一区二区三区高清不卡| 久久这里只有| 国产毛片一区二区| 中文欧美字幕免费| 99视频在线观看一区三区| 玖玖精品视频| 国产在线播精品第三| 亚洲一区二区三区在线看| 一区二区三区精品| 欧美国产在线视频| 在线成人欧美| 久久国产欧美| 久久国产福利| 国产伦理一区| 亚洲女同精品视频| 亚洲欧美一区在线| 国产精品久久久久久福利一牛影视| 亚洲精品国产精品国自产观看| 久久精品国产欧美激情| 久久精品国产综合精品| 国产嫩草影院久久久久 | 欧美在现视频| 国产精品视频一二| 亚洲天堂av综合网| 亚洲一品av免费观看| 欧美日韩国产成人在线91| 91久久久国产精品| 日韩视频在线播放| 欧美区一区二| 日韩一区二区精品| 亚洲午夜av| 国产精品久久福利| 亚洲天堂第二页| 亚洲欧美精品suv| 国产精品入口尤物| 亚洲欧美日韩人成在线播放| 性8sex亚洲区入口| 国产欧美va欧美不卡在线| 午夜亚洲精品| 久久亚洲私人国产精品va媚药| 国产一区深夜福利| 久久国产精品久久久久久久久久| 久久青青草原一区二区| 一区二区视频在线观看| 亚洲欧洲日韩综合二区| 欧美国产精品人人做人人爱| 亚洲精品在线视频观看| 亚洲一区二区成人在线观看| 国产精品大片| 篠田优中文在线播放第一区| 久久久久成人网| 亚洲高清一区二| 一个色综合导航| 欧美亚男人的天堂| 亚洲欧美中文日韩在线| 久久久www成人免费精品| 在线欧美一区| 一区二区三区www| 国产精品久久午夜| 欧美一区二区三区免费在线看| 久久久久久久网站| 亚洲国产日本| 亚洲欧美电影院| 红桃视频一区| 在线一区二区日韩| 国产欧美综合一区二区三区| 久久国产综合精品| 欧美日本韩国一区| 亚洲午夜久久久久久久久电影网| 久久久成人精品| 亚洲精品影院在线观看| 欧美一区二区精品久久911| 狠狠色噜噜狠狠色综合久| 夜夜嗨av一区二区三区网站四季av| 国产精品久久久久久久午夜片| 久久精品91久久香蕉加勒比| 欧美母乳在线| 欧美一区二区成人| 欧美另类综合| 亚洲欧美中文日韩在线| 欧美成人中文| 亚洲直播在线一区| 欧美大片专区| 午夜精品久久久久久久久 | 欧美亚男人的天堂| 欧美亚洲一区二区在线观看| 欧美sm视频| 午夜精品视频| 欧美日本三级| 欧美一区二区三区精品电影| 欧美日韩国产美女| 欧美影视一区| 欧美日韩亚洲一区在线观看| 久久精品官网| 国产精品日韩在线| 99在线精品视频在线观看| 国产视频在线一区二区| 一区二区三区四区五区在线| 激情综合视频| 午夜精品福利电影| 亚洲娇小video精品| 久久久久成人精品免费播放动漫| 一本色道久久加勒比88综合| 蜜臀av性久久久久蜜臀aⅴ| 亚洲一区在线看| 欧美久久精品午夜青青大伊人| 欧美一区二区免费| 国产精品久久久久av| 99热在线精品观看| 亚洲第一精品夜夜躁人人躁| 久久精品日产第一区二区三区 | 久久精品视频在线观看| 99国产精品国产精品久久|