精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

影響眾多編程語言、引發供應鏈攻擊,劍橋大學發布「木馬源」漏洞

安全 應用安全 漏洞
最近,劍橋大學的研究者公布了一種名為 Trojan-Source 漏洞,可能危及軟件和第一手供應鏈。

漏洞與攻擊無處不在。最近,劍橋大學的兩位研究人員發現了一個可以影響計算機代碼編譯器和軟件開發環境的漏洞——Trojan Source(木馬源) 。該漏洞幾乎影響所有計算機語言,包括對 C、C++、C#、JavaScript、Java、Rust、Go 和 Python 。

此外,惡意代碼可以將 Trojan Source 用于供應鏈攻擊。

  • 論文地址:https://trojansource.codes/trojan-source.pdf
  • GitHub 地址:https://github.com/nickboucher/trojan-source

Trojan Source 攻擊方法利用的是字符編碼標準 Unicode ,有以下兩種攻擊方式:

  • 第一種是通過 Unicode 的 Bidi 算法(CVE-2021-42574),該算法處理從左到右(如英語)和從右到左(如阿拉伯語和希伯來語)腳本顯示順序。該漏洞允許對字符進行視覺上的重新排序,使其呈現與編譯器和解釋器所不同的邏輯順序;
  • 第二種是同源攻擊 (CVE-2021-42694),兩個不同的字符具有相似的視覺表示,例如拉丁語 H 和西里爾字母Н。

研究人員表示如果攻擊者通過逃過人類審閱成功地將目標漏洞提交到開源代碼中,下游軟件可能會繼承該漏洞。在 GitHub 上的存儲庫中,他們提供了概念驗證 (PoC) 腳本。

Trojan-Source 攻擊

字符重新排序方式

Unicode 標準規定,內存表示順序稱為邏輯順序,當文本在一行的時候,大多數腳本從左往右顯示字符(例如英語)。然而,也有一些腳本(如阿拉伯語或希伯來語)顯示文本的自然順序是從右往左。當混合具有不同顯示順序的腳本時,必須有一種確定性的方法來解決方向沖突。對于 Unicode 來說,雙向或 Bidi 算法可以實現。

某些場景下,Bidi 算法設置的默認排序可能不夠。對于這些情況,Bidi 算法提供覆蓋控制字符(override control characters)。Bidi 算法覆蓋是不可見的字符,從而可以切換字符組的顯示順序。

例如,考慮以下 Unicode 字符序列:RLI a b c PDI,那么將顯示為:c b a。

下表 I 提供了與此攻擊相關的控制符列表:

 

隔離重新排序方式

在 Bidi 規范中,隔離(isolates)是被視為單個實體的字符組;也就是說,當顯示順序被重寫時,整個一組字符將作為單個塊移動,隔離可以嵌套。

假設 Unicode 字符為:RLI LRI 4 5 6 PDI LRI 1 2 3 PDI PDI,那么將顯示為:1 2 3 4 5 6。

相互嵌入多層 LRI 和 RLI,可以近乎任意地重新排序字符串。那么攻擊者就可以將雜亂的字符,經過這種方式,將自己想要的功能插入到當前的開源項目中,讓用戶下載后執行,從而在不知情的情況下來執行漏洞代碼。

語法依從性

大多數設計良好的編程語言不允許在源代碼中使用任意控制字符,因為它們被視為影響邏輯的 token。因此,在源代碼中隨機放置 Bidi 覆蓋字符通常會導致編譯器或解釋器語法錯誤。為了避免這種錯誤,我們可以利用編程語言的以下兩個原則:

  • 注釋:大多數編程語言都允許編譯器和解釋器忽略所有文本(包括控制符)注釋;
  • 字符串:許多編程語言允許字符串可以包含任意字符,同理也包括控制符。

雖然注釋和字符串都具有指示其開始和結束的特定于語法的語義,但 Bidi 覆蓋不遵守這些界限。因此,通過將 Bidi 覆蓋字符專門放置在注釋和字符串中,我們能夠以大多數編譯器可接受的方式將它們注入到源代碼中。

示例展示

如下圖所示,通過任意控制符改變了代碼邏輯。下列代碼中的 if 條件沒有執行,而是被放置在注釋部分,程序顯示效果起到了欺騙用戶的作用。

研究人員還展示了如何在 C++ 中執行同源文字攻擊。他們使用了兩個看起來相似但實際上不同的 H,藍色的拉丁語 H 和紅色的西里爾字母Н。當進行編譯時,該程序輸出文本「Goodbye, World!」。

加強防御

這樣的攻擊可能很難檢測,因為經過渲染的源代碼看起來非常完美。如果邏輯上的變化足夠微小,以至于后續測試中未被發現,那么攻擊者可能會在不被發現的情況下引入有針對性的漏洞。

同樣令人擔憂的是,Bidi 覆蓋字符通過復制、粘貼操作,仍然存在于瀏覽器、編輯器和操作系統上。

「開發者將代碼從不受信任的來源復制到受保護的代碼庫中,這種做法可能無意中引入了一個不可見漏洞,」劍橋大學計算機安全教授、該研究的合著者 Anderson 表示。「這種代碼復制是現實世界安全漏洞的重要來源。」

約翰霍普金斯信息安全研究所的副教授 Matthew Green 表示,「劍橋研究清楚地表明,大多數編譯器都可以被 Unicode 欺騙,以不同于研究者預期的方式處理代碼。」

好消息是,研究人員進行了廣泛的漏洞掃描,還沒有人利用這一漏洞。壞消息是目前還沒有防御措施,將來可能會有人利用該漏洞進行一些破壞。

Green 表示:希望編譯器和代碼編輯器開發人員能夠快速修補這個漏洞!但由于有些人不定期更新他們的開發工具,至少在一段時間內會有一些風險。

圖源:XKCD.com/2347/

加州大學伯克利分校計算機科學系的講師 Nicholas Weaver 表示,劍橋提出了一組非常簡單、優雅的攻擊,可能會使供應鏈攻擊變得更加嚴重。

人類已經很難從源代碼中區分「this is OK、this is evil」,Weaver 表示。對于這種攻擊,你可以使用改變方向來改變注釋和字符串的呈現方式,例如「This is okay」只是一種呈現形式,但「This is」okay 才是它在代碼中的存在方式。幸運的是,它有一個非常容易掃描的標記,因此編譯器在將來遇到它時可以「檢測」它。

研究人員表示,軟件公司在最初披露期間,提供了 99 天的禁錮期,以允許通過軟件更新修復受影響的產品。

研究人員寫道:「我們收到了各種各樣的回應,包括修補承諾、Bug 賞金計劃、快速駁回等。在我們與之合作的 19 家軟件供應商中,有 7 家使用外包平臺接收漏洞披露,6 家擁有專門的漏洞披露門戶網站,4 家通過 PGP 加密電子郵件接受披露,另外兩家僅通過非 PGP 電子郵件接受披露。他們都確認收到了我們的披露,最終 9 家承諾發布補丁。」

此外,還有 11 家接受者有 Bug 賞金計劃,為漏洞披露提供報酬。但研究人員報告說,只有 5 家支付賞金,平均支付 2,246 美元。

Anderson 表示,「到目前為止大約有一半的組織已經承諾提供補丁,而其他組織還在拖延。我們將接下來將監控他們的部署,還希望 GitHub、Gitlab 、 Atlassian 采取行動。」

參考鏈接:

https://krebsonsecurity.com/2021/11/trojan-source-bug-threatens-the-security-of-all-code/http://cn-sec.com/archives/609155.htmlhttp://cn-sec.com/archives/609155.html

【本文是51CTO專欄機構“機器之心”的原創譯文,微信公眾號“機器之心( id: almosthuman2014)”】  

戳這里,看該作者更多好文 

 

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2021-05-11 11:11:00

漏洞網絡安全網絡攻擊

2023-07-19 12:04:55

2021-11-04 11:00:54

木馬源漏洞供應鏈攻擊

2025-11-06 10:07:10

2024-10-09 16:04:06

2022-04-13 14:49:59

安全供應鏈Go

2022-04-06 10:12:51

Go供應鏈攻擊風險

2021-04-25 15:49:06

拜登黑客攻擊

2017-11-08 09:39:11

供應鏈消費升級CIO

2023-02-23 07:52:20

2013-03-22 10:07:33

劍橋大學大數據

2021-09-12 14:38:41

SolarWinds供應鏈攻擊Autodesk

2023-05-29 13:44:10

2022-03-14 14:37:53

網絡攻擊供應鏈攻擊漏洞

2021-09-16 14:59:18

供應鏈攻擊漏洞網絡攻擊

2020-06-01 08:45:17

GitHub代碼開發者

2020-12-24 11:09:44

VMwareCiscoSolarWinds

2012-11-29 10:25:16

IT供應鏈信息安全

2021-06-30 13:46:24

大數據分析數據分析大數據
點贊
收藏

51CTO技術棧公眾號

精彩国产在线| 国产无码精品视频| 久久亚洲精品中文字幕| 国产精品不卡在线| 国产精品一区二区你懂得| 中日韩精品视频在线观看| 久草成人资源| 欧美一级欧美三级| 男人揉女人奶房视频60分| www在线免费观看| 国产成人综合在线播放| 情事1991在线| 精品一区在线观看视频| 窝窝社区一区二区| 91精品国产麻豆| 欧美性大战久久久久xxx| 日本免费一级视频| 在线观看免费观看在线| 欧美午夜免费影院| 国产亚洲欧洲高清| 国产精品果冻传媒| 本网站久久精品| 亚洲午夜在线观看视频在线| 日本一区二区三区视频免费看| aaaaaa亚洲| 精品国产av一区二区| 国产婷婷精品| 欧美成人高清视频| 亚洲AV无码成人精品区明星换面| 亚洲码欧美码一区二区三区| 精品视频一区三区九区| 日韩精品 欧美| 日本中文字幕在线观看| 91丝袜美腿高跟国产极品老师| 成人免费看吃奶视频网站| 成年人视频在线免费看| 欧美日韩一区二区三区四区在线观看| 9i在线看片成人免费| 西西人体一区二区| 久久精品中文字幕电影| 在线观看日韩精品视频| 成人无码一区二区三区| 福利一区二区免费视频| 天天色综合天天| 今天免费高清在线观看国语| av女优在线| 久久综合九色综合97婷婷| 成人综合色站| 亚洲黄色在线免费观看| 国产一区福利在线| 国产日韩精品在线| 涩涩视频在线观看| 久久三级福利| 日韩免费观看视频| 国语对白永久免费| 性一交一乱一区二区洋洋av| 国内久久久精品| 久青草免费视频| 合欧美一区二区三区| 精品中文字幕在线观看| 91日韩中文字幕| 欧美 日韩 国产精品免费观看| 精品国产一区二区三区久久狼黑人 | 555www色欧美视频| 性生活免费在线观看| 精品裸体bbb| 欧美图区在线视频| 午夜精品视频网站| 亚洲成年人在线观看| 欧美三级一区| 日韩精品专区在线影院重磅| 人妻互换一二三区激情视频| 国产乱人伦精品一区| 精品乱码亚洲一区二区不卡| 挪威xxxx性hd极品| 日韩人体视频| 国产一区二区三区精品久久久| 蜜桃久久精品成人无码av| 欧美一区二区三| 中文字幕亚洲欧美日韩2019| av最新在线观看| 欧美天天在线| 欧美亚洲国产日本| 奴色虐av一区二区三区| 久久精品国产网站| 国产99在线免费| 欧美日韩激情视频一区二区三区| 亚洲国产精品成人综合| 免费观看国产视频在线| 大香伊人久久| 色噜噜狠狠色综合欧洲selulu| 亚洲污视频在线观看| 日韩成人在线看| 日韩精品高清在线观看| 欧美亚洲色综久久精品国产| 在线观看国产精品入口| 午夜精品久久久久久久白皮肤| 国产91精品看黄网站在线观看| 毛片av一区二区三区| 国产精品久久久久久久久久直播 | 久久久不卡网国产精品二区| 一级做a爰片久久| 免费在线播放电影| 欧美亚洲综合网| 午夜性福利视频| 国产探花一区在线观看| 久久成年人视频| 狠狠人妻久久久久久综合| 精品一区二区精品| 精品国产一区二区三区麻豆小说 | 亚洲成人99| 日本高清不卡在线| 亚洲美女综合网| 国产精品久久久一区麻豆最新章节| 丁香六月激情婷婷| 亚洲成人高清| 亚洲欧洲日韩国产| 久久久久久久久久久97| 免费一级片91| 美女三级99| 超级碰碰不卡在线视频| 69堂精品视频| 人妻精品久久久久中文| 国产日韩欧美三区| 成人欧美一区二区| 黄色网页在线看| 欧美色电影在线| 日韩人妻无码一区二区三区| 国产一区二区三区自拍| 国产精品综合久久久| 日本在线丨区| 精品成人国产在线观看男人呻吟| 欧美高清精品一区二区| 欧美亚洲在线日韩| 日韩美女激情视频| 日本福利午夜视频在线| 午夜久久电影网| 动漫av在线免费观看| 欧美1区2区| 91免费电影网站| 毛片av在线| 欧美日韩激情一区二区三区| 视频免费在线观看| 亚洲国产精品久久久久爰色欲| 亚洲精品日韩av| 欧美最近摘花xxxx摘花| 久久天天躁日日躁| 亚洲欧美中文日韩在线v日本| 3d动漫精品啪啪1区2区免费| 欧美视频一区二区三区四区| 亚洲高清免费视频| 日韩精品一区二区三区视频播放| 黄色国产小视频| 日韩大片在线免费观看| 欧美精品久久久久| 亚洲av无码乱码国产麻豆| 亚洲三级在线免费观看| 三年中文在线观看免费大全中国| 91亚洲人成网污www| 国产日韩欧美综合| 毛片免费不卡| 日韩精品专区在线影院重磅| 久久免费视频6| 成人av综合在线| 日韩欧美国产免费| 神马久久一区二区三区| 国产精品九九九| 亚洲图片88| 日韩一级二级三级精品视频| 美女福利视频在线观看| 成人午夜免费电影| 日本在线xxx| 久久不见久久见免费视频7| 国产精品成人va在线观看| 91在线视频| 日韩免费观看高清完整版| 久久伊人成人网| 久久久久久久电影| 好男人www社区| 五月天久久777| 国产免费一区二区三区| 日韩精品99| 久久精品视频在线播放| 亚洲免费黄色片| 色欧美88888久久久久久影院| 精品伦精品一区二区三区视频密桃| 国产又黄又大久久| 秋霞无码一区二区| 日韩欧美中文| 国产精品三区在线| 国产精品久久久久av电视剧| 日韩在线观看免费全| 蜜桃91麻豆精品一二三区| 色欧美乱欧美15图片| 欧美黄色免费在线观看| www欧美成人18+| 91视频福利网| 久久久天天操| 国产精品无码免费专区午夜| 欧美日韩123| av噜噜色噜噜久久| 视频一区在线免费看| 九九久久精品一区| 国产精品久久一区二区三区不卡| 日韩一级免费观看| 这里只有精品免费视频| 亚洲国产成人高清精品| 国产又粗又长又硬| 91网上在线视频| 99热这里只有精品2| 久久婷婷亚洲| 女人色极品影院| 欧美aaaaaaaaaaaa| 噜噜噜噜噜久久久久久91| 日韩欧美激情电影| 国产精品色悠悠| 欧美gv在线| 欧美大片在线看免费观看| 第一视频专区在线| 亚洲精品国产精品国自产在线| 国产精品乱码久久久| 在线一区二区观看| 国产成人免费观看视频| 日韩理论片在线| 一区二区三区在线观看免费视频| bt7086福利一区国产| 日韩欧美色视频| 韩国毛片一区二区三区| 青青青在线视频免费观看| 国产欧美一级| 国产美女主播在线| 欧美视频二区| 日本精品福利视频| 1024精品久久久久久久久| 日韩三级电影网站| 竹菊久久久久久久| 精品一区二区国产| 久久精品亚洲成在人线av网址| 99久久精品免费看国产四区| 日本99精品| 亚洲最大av网| 欧美成人精品一级| 亚洲一区二区三区777| 日韩色性视频| 91精品久久久久久久久久 | 精品免费在线| 欧美人xxxxx| 一本色道久久综合亚洲精品酒店| 国精产品一区二区| 日本成人a网站| 久久另类ts人妖一区二区| 日韩大胆成人| 日韩精品国内| 成人羞羞视频播放网站| 亚洲二区自拍| 91精品国产麻豆国产在线观看| 一区二区三区在线视频111| 欧美国产一级| 青青草原网站在线观看| 欧美激情1区2区| 波多野结衣av一区二区全免费观看| 欧美理论在线| 日韩日韩日韩日韩日韩| 性xx色xx综合久久久xx| 精品久久久久久久免费人妻| 日韩福利电影在线| 久久这里只精品| 国产精品综合在线视频| 国产精品嫩草69影院| 成人爱爱电影网址| 国产一级二级在线观看| 国产日韩欧美麻豆| 制服丨自拍丨欧美丨动漫丨| 亚洲激情一二三区| 黑人一级大毛片| 欧美色中文字幕| japanese国产| 日韩成人高清在线| av中文字幕一区二区三区| 另类色图亚洲色图| 国产高清中文字幕在线| 国产精品久久久久久久久久久新郎 | 成人网中文字幕| 红杏成人性视频免费看| 茄子视频成人在线观看 | 噜噜噜天天躁狠狠躁夜夜精品 | 亚洲三级影院| 9久久婷婷国产综合精品性色 | 葵司免费一区二区三区四区五区| 婷婷六月天在线| 高清日韩电视剧大全免费| 在线不卡av电影| 亚洲精品高清在线观看| 欧美一级特黄视频| 日韩一区二区免费在线电影| 久蕉在线视频| 欧美精品久久一区二区 | av一区二区三区在线观看| 最新精品国偷自产在线| 国产一级黄色录像片| 69堂免费精品视频在线播放| 欧美精品久久99久久在免费线| 丰满人妻一区二区| 亚洲最大在线视频| 黄网av在线| 91精品国产综合久久久久久蜜臀| 国产精品流白浆在线观看| 性欧美videosex高清少妇| 伊人成人在线视频| 97超碰成人在线| 91丨porny丨最新| 澳门黄色一级片| 欧美体内she精视频| 欧洲成人一区二区三区| 精品国模在线视频| 搜成人激情视频| 国产一区免费观看| 中文字幕一区二区三区在线视频| 男人亚洲天堂网| hitomi一区二区三区精品| 国产又黄又爽又无遮挡| 欧美三级在线看| 精品乱码一区二区三四区视频| 九色精品美女在线| vam成人资源在线观看| 日本一区网站| 欧美资源在线| 三级黄色片网站| 亚洲丶国产丶欧美一区二区三区| 国产精品视频一区二区三区,| 亚洲天堂色网站| 亚洲最大网站| 欧美伦理一区二区| 国产欧美三级| 免费成人深夜夜行p站| 亚洲国产欧美日韩另类综合| 精品国产99久久久久久宅男i| www.日韩免费| 婷婷激情成人| 一区二区三区不卡在线| 久久精品国产在热久久| 午夜国产福利视频| 欧美日韩国产高清一区| 日本高清视频在线观看| 国产精品主播视频| 日韩精品免费一区二区在线观看| 天天影视综合色| 日本一区二区三区dvd视频在线 | 欧美三级在线播放| av在线三区| 91视频国产高清| 欧美99久久| fc2成人免费视频| 欧美日韩国产限制| 欧美成人片在线| 国产精品久久99久久| 国产精品久久久久久影院8一贰佰 国产精品久久久久久麻豆一区软件 | 色老汉av一区二区三区| 久久经典视频| 国产精品一区二区性色av| 久久国产影院| 丰满少妇一区二区三区专区| 亚洲一区二区精品3399| 五月天激情开心网| 人体精品一二三区| 精品久久中文| 黄色三级视频在线播放| 亚洲自拍偷拍九九九| 四虎精品在永久在线观看| 国产精品对白刺激| 国产精品91一区二区三区| 国产裸体视频网站| 午夜在线成人av| 电影在线一区| 99re视频在线播放| 噜噜噜91成人网| 国产传媒免费在线观看| 精品国产制服丝袜高跟| 在线观看涩涩| 中文字幕精品一区日韩| 粉嫩aⅴ一区二区三区四区五区| 一级黄色免费网站| 在线视频中文亚洲| 日韩有吗在线观看| 熟女性饥渴一区二区三区| 亚洲四区在线观看| 偷拍精品一区二区三区| 国产精品激情自拍| 激情欧美丁香| 少妇愉情理伦三级| 欧美va天堂va视频va在线| 日韩在线影院| 国产天堂视频在线观看| 久久久天堂av| 精品久久久免费视频| 日韩美女写真福利在线观看| 午夜亚洲福利| 免费观看a级片| 亚洲国产小视频| www.久久99|