“拉链滑动”漏洞影响了许多生态系统中的数千个项目
发布时间:2022-10-05 06:05:50 315
相关标签: # 服务器# 漏洞# 服务器# 攻击# 工具

被称为“拉链" 该问题是一个任意文件覆盖漏洞,在从存档中提取文件时,目录遍历攻击会触发该漏洞,并影响多种存档格式,包括tar、jar、war、cpio、apk、rar和7z。
数以千计的项目用各种编程语言编写,包括JavaScript、Ruby、Java、NET和Go,来自谷歌、甲骨文、IBM、Apache、亚马逊、Spring/Pivotal、Linkedin、Twitter、阿里巴巴、Eclipse、OWASP、ElasticSearch、JetBrains等等,包含易受攻击的代码和库。
“该漏洞还可能通过覆盖配置文件或其他敏感资源而造成损害,并可在客户端(用户)计算机和服务器上被利用”。
“此zip文件的内容必须手工制作。尽管zip规范允许,但存档创建工具通常不允许用户添加具有这些路径的文件。但是,使用正确的工具,可以轻松创建具有这些路径的文件”。该公司还发布了概念验证Zip Slip档案,并发布了视频演示,展示了攻击者如何利用Zip Slip漏洞。
自4月以来,该公司开始私下向所有易受攻击的库和项目维护人员披露拉链漏洞。
Snyk的GitHub存储库上还发布了所有受影响的库和项目的列表,其中一些库和项目已经通过发布更新版本解决了这个问题。
此外,您还可以阅读Snyk的博客文章,通过示例片段了解不同生态系统中易受攻击的代码。
特别声明:以上内容(图片及文字)均为互联网收集或者用户上传发布,本站仅提供信息存储服务!如有侵权或有涉及法律问题请联系我们。
举报