精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

URL解析錯誤導致DoS、RCE等

安全
研究人員警告說,由于16個不同的URL解析庫之間的不一致而導致的8個不同的安全漏洞,可能導致多種Web應用程序中的拒絕服務(DoS)情況、信息泄漏和遠程代碼執行(RCE)。

研究人員警告說,由于16個不同的URL解析庫之間的不一致而導致的8個不同的安全漏洞,可能導致多種Web應用程序中的拒絕服務(DoS)情況、信息泄漏和遠程代碼執行(RCE)。

這些漏洞是在為各種語言編寫的第三方Web包中發現的,并且像Log4Shell和其他軟件供應鏈威脅一樣,可能已被導入到數百或數千個不同的Web應用程序和項目中。受影響的是Flask(一個用Python編寫的微型Web框架)、Video.js(HTML5視頻播放器)、Belledonne(免費的VoIP和IP視頻電話)、Nagios XI(網絡和服務器監控)和Clearance(Ruby密碼驗證)。

跳至問題概要。

理解URL解析混亂

URL解析是將Web地址分解為其底層組件的過程,以便正確地將流量路由到不同的鏈接或不同的服務器。可用于各種編程語言的URL解析庫通常被導入到應用程序中以實現此功能。

來自Claroty Team82研究部門和Synk的研究人員在周一的一份分析報告中寫道:“URL實際上是由五個不同的組件構成的:方案、權限、路徑、查詢和片段。”“每個組件都扮演著不同的角色,它決定了請求的協議、持有資源的主機、應該獲取的確切資源等等。”

根據綜合分析,由于每個庫進行解析活動的方式不同,安全漏洞會突然出現。

Team82和Synk研究了16個不同的URL解析庫,包括:urllib(Python)、urllib3(Python)、rfc3986(Python)、httptools(Python)、curl lib(cURL)、Wget、Chrome(Browser)、Uri(.NET)、URL(Java)、URI(Java)、parse_url(PHP)、url(NodeJS)、url-parse(NodeJS)、net/url(Go)、uri(Ruby)和URI(Perl)。

他們在這些庫解析組件的方式中發現了五類不一致:

  • Scheme混淆:涉及丟失或Scheme格式錯誤的URL的混淆
  • 斜杠混淆:包含不規則斜杠數量的URL混淆
  • 反斜杠混淆:涉及包含反斜杠(\)的URL混淆
  • URL編碼數據混淆:涉及包含URL編碼數據的URL混淆
  • Scheme Mix-ups:涉及在沒有特定Scheme解析器的情況下解析屬于某個Scheme的URL混淆

根據報告,問題在于,由于兩個主要的Web應用程序開發漏洞,這些不一致可能會產生易受攻擊的代碼塊:

  • 使用多個解析器:無論是出于設計還是疏忽,開發人員有時會在項目中使用多個URL解析庫。由于某些庫可能會以不同方式解析相同的URL,因此可能會在代碼中引入漏洞。
  • 規范不兼容:不同的解析庫是根據不同的Web標準或URL規范編寫的,這在設計上造成了不一致,這也會導致漏洞,因為開發人員可能不熟悉URL規范之間的差異及其含義(例如,應該檢查或清理的內容)。

作為真實攻擊場景的示例,斜線混淆可能導致服務器端請求偽造(SSRF)漏洞,這可用于實現RCE。研究人員解釋說,不同的庫以不同的方式處理斜杠數量超過通常數量的URL(例如https:///www.google.com):其中一些會忽略多余的斜杠,而另一些則將URL解釋為沒有主機。

對于前者(大多數現代瀏覽器和cURL都采用這種方法),接受格式錯誤、斜杠數量不正確的URL可能導致SSRF,研究人員解釋說:“[不]忽略額外斜杠的庫......將解析這個[格式錯誤]URL作為具有空權限(netloc)的URL,因此通過了對netloc(在本例中為空字符串)與google.com進行比較的安全檢查。但是,由于cURL忽略了多余的斜杠,因此它將獲取URL從而繞過嘗試的驗證,并導致SSRF漏洞。”

根據Claroty的說法,URL混淆也是繞過Log4Shell補丁的原因,因為在JNDI查找過程中使用了兩種不同的URL解析器:一個解析器用于驗證URL,另一個解析器用于獲取URL。

研究人員解釋說:“根據每個解析器處理URL的片段部分(#)的不同,權限也會發生變化。”“為了驗證URL的主機是否被允許,Java的URI被使用,它解析URL、提取主機,并檢查主機是否在允許主機的白名單中。事實上,如果我們使用Java的URI解析這個URL,我們會發現URL的主機號是127.0.0.1,它包含在白名單中。但是,在某些操作系統(主要是macOS)和特定配置上,當JNDI查找進程獲取此URL時,它不會嘗試從127.0.0.1獲取它,而是向127.0.0.1#.evilhost.com發出請求。這意味著雖然此惡意負載將繞過AllowedDaPost localhost驗證(由URI解析器完成),但它仍將嘗試從遠程位置獲取類。”

URL解析安全漏洞

在他們的分析中,研究人員在第三方Web應用程序中發現了八個由URL解析混淆導致的高危漏洞。他們說,除了在不受支持的Flask版本中發現的那些之外,所有這些都已被修補,因此開發人員應該使用更新的版本更新他們的應用程序:

1. Flask-security開放重定向(Python,CVE-2021-23385)

2. Flask-security-too開放重定向(Python,CVE-2021-32618)

3. Flask-User開放重定向(Python,CVE-2021-23401)

4. Flask-unchained開放重定向(Python,CVE-2021-23393)

5. Belledonne的SIP堆棧空指針間接引用(DoS)(C,CVE-2021-33056)

6. Video.js跨站腳本(XSS)(JavaScript,CVE-2021-23414)

7. Nagios XI開放重定向(PHP,CVE-2021-37352)

8. Clearance開放重定向(Ruby,CVE-2021-23435)

開放重定向漏洞很容易被利用,因為它們可以進行欺騙、網絡釣魚和中間人攻擊(MITM)。當Web應用程序接受用戶控制的輸入,該輸入指定用戶在特定操作后將被重定向到的URL時,就會發生這種情況。例如,當用戶登錄網站時,他們可能會被重定向到惡意網站。

研究人員解釋說,開放式重定向攻擊通常通過驗證來阻止:“Web服務器驗證給定的URL,并且只允許屬于同一站點或受信任域列表的URL。”

URL庫混淆會干擾正確的驗證,就像Clearance漏洞一樣。研究人員指出,Clearance(Ruby的Rails框架中一個廣泛應用的第三方插件,可以實現簡單安全的電子郵件和密碼身份驗證)中的易受攻擊的函數是“return_to”。此函數在登錄/注銷過程之后調用,并且應該將用戶安全地重定向到他們之前請求的頁面。但是,如果可以說服目標單擊具有以下語法的URL,則可將其破壞:http://www.victim.com/////evil.com。

研究人員解釋說:“由于Rails忽略了URL中的多個斜杠,因此路徑段將完整到達Clearance(/////evil.com)并在其進行解析。”“由于URI.parse刪除了兩個斜杠,因此生成的URL是///evil.com。每當服務器將用戶重定向到此URL///evil.com時,瀏覽器都會將此網絡路徑相對引用轉換為指向evil.com域(主機)的絕對http://evil.com URL。”

Belledonne VoIP崩潰

在Belledonne的Linphone中發現了一個更有趣的漏洞,這是一個免費的IP語音軟電話、SIP客戶端和用于音頻和視頻通話的服務。根據分析,由于它處理SIP消息解析的方式,它遭受了scheme混淆。

研究人員解釋說:“通過研究Belledone的URL解析功能,我們發現[a]段代碼解析了to/from SIP header中的SIP URL。”“Belledone將SIP URL解析為通用URL,并使用strcasecmp檢查方案是SIP還是SIP,以及給定的URL是否為SIP URL。”

然而,他們解釋說,Belledonne generic_uri接受由不同URL組件創建的URL,而不需要存在特定組件。

他們總結說:“這意味著僅包含路徑而沒有URL scheme的URL是有效的URL。”“通過此方法,我們提供了一個只包含一個斜杠(/)的URL,導致URL的方案結果為NULL。然后,當Belledone使用strcasecmp時,它會比較一個NULL指針(因為沒有提供scheme),從而導致NULL指針取消引用和應用程序崩潰。”

該團隊創建了一個概念驗證漏洞利用代碼,該代碼能夠通過簡單的惡意VoIP呼叫來使任何遠程用戶的應用程序崩潰,“要求受攻擊用戶的零交互”。

Team82和Synk研究人員指出,“可能會出現許多漏洞,從可能導致遠程代碼執行的SSRF漏洞到可能導致復雜網絡釣魚攻擊的開放重定向漏洞。”他們說,為了保護他們的應用程序,開發人員應采用以下措施:

使用盡可能少的解析器。研究人員說:“我們建議您完全避免使用URL解析器,而且一般情況下這是很容易實現。”

在microservice環境中傳輸解析的URL。他們指出:“如果microservice是在不同的框架或編程語言中實現,他們可能會使用不同的URL解析器。”“為了避免這個問題,你可以簡單地在前端microservice中解析URL,并以解析后的形式進一步傳輸它。”

了解與應用程序業務邏輯相關的解析器的差異。有時無法避免使用多個解析器,因此開發人員需要注意解析行為的差異。

在解析之前始終規范化URL。始終確保應用程序刪除多個正向/反向斜杠、空格和控制字符,以便在解析之前將URL恢復為正確的形式。

本文翻譯自:https://threatpost.com/url-parsing-bugs-dos-rce-spoofing/177493/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2012-11-14 13:26:46

Mysql

2010-01-08 15:11:15

交換機安裝位置

2023-11-09 08:00:00

NoSQL數據庫

2011-04-08 18:17:40

路由OSPF

2009-12-16 14:28:56

路由器配置

2022-09-03 23:52:27

云計算漏洞安全

2011-04-14 13:12:57

OSPF路由

2011-04-08 18:10:31

路由

2023-04-26 00:06:22

服務器死循環報錯

2018-07-27 08:46:45

集成云計算備份

2023-12-04 09:49:06

微軟

2024-11-28 08:30:00

2016-11-07 09:20:24

2009-04-08 08:26:56

Sun淪落福布斯

2021-04-14 14:12:20

WRECK漏洞IoT設備

2009-04-17 09:35:00

寬帶路由選購企業

2025-01-02 13:39:12

2024-01-16 11:12:29

2010-04-02 09:30:27

Oracle數據庫

2024-11-05 16:13:10

點贊
收藏

51CTO技術棧公眾號

亚洲国产精品影院| 久久激情综合网| 亚洲精品福利资源站| 久久av秘一区二区三区| 国产人妖一区二区| 欧美激情视频一区二区三区免费| 欧美电视剧在线看免费| bt天堂新版中文在线地址| 秋霞欧美在线观看| 久久久成人网| www.xxxx欧美| 亚洲欧美综合视频| 国产精品实拍| bt7086福利一区国产| 国产91露脸中文字幕在线| 亚洲天堂av中文字幕| 色婷婷成人网| 亚洲高清视频在线| 色噜噜狠狠一区二区三区| 国产三级自拍视频| 国产情侣一区| 久久精品视频99| 成熟妇人a片免费看网站| 日韩成人高清| 亚洲综合在线视频| 任我爽在线视频精品一| 精品人妻无码一区二区| 葵司免费一区二区三区四区五区| 久久精品国产2020观看福利| 久久久久国产免费| 成人看片网页| 亚洲亚洲精品在线观看| 日本成人三级| 好吊视频一二三区| 久久精品国产亚洲高清剧情介绍| 欧美精品videos| 亚洲精品天堂网| 免费成人蒂法| 欧美成人一级视频| 无限资源日本好片| 中文在线8资源库| 国产精品电影一区二区三区| 久草精品电影| 亚洲毛片在线播放| 国产又黄又大久久| 国产999精品久久久影片官网| 日本黄色片免费观看| 免费欧美一区| 亚洲激情小视频| 日本成人在线免费观看| 欧美系列精品| 欧美视频一区二区三区在线观看 | 国产精品不卡在线观看| 免费日韩av电影| 欧美一级性视频| 国产成人亚洲综合a∨猫咪| 国产精品视频自在线| 三级黄色在线视频| 亚洲清纯自拍| 欧美高跟鞋交xxxxxhd| 萌白酱视频在线| 欧美军人男男激情gay| 亚洲黄色免费三级| 久久人人爽人人片| 宅男噜噜噜66国产精品免费| 91成人免费电影| 69堂免费视频| 国产精品69xx| 亚洲成人7777| heyzo亚洲| а√天堂资源官网在线资源| 夜夜夜精品看看| 51xx午夜影福利| 成人午夜在线影视| 亚洲免费在线电影| 欧美大黑帍在线播放| 成人福利网站| 亚洲欧美激情插 | 中文字幕一区二区三区在线视频| 日韩中文字幕久久| 91成年人网站| 成人av国产| 中文字幕日本欧美| 欧美aaa级片| 婷婷综合在线| 免费91麻豆精品国产自产在线观看| 手机在线免费看片| 一区在线观看| 午夜剧场成人观在线视频免费观看 | 伊人久久一区| 日韩精品资源二区在线| 亚洲精品乱码久久| 女厕嘘嘘一区二区在线播放| 一区二区在线免费视频| 日日操免费视频| 综合天堂av久久久久久久| 欧美精品在线看| 久久久无码精品亚洲国产| 99成人免费视频| 国产精品久久久久9999| 91亚洲精品国偷拍自产在线观看| 韩国女主播成人在线观看| 91视频免费进入| 天堂中文网在线| 欧美国产乱子伦| 亚洲色婷婷久久精品av蜜桃| free性m.freesex欧美| 一本久道久久综合中文字幕| 中国黄色片免费看| 99精品视频在线免费播放| 精品99999| youjizz亚洲女人| 国内精品久久久久久久97牛牛| 久久99精品视频一区97| 久久久久久久久久久影院| 欧美aaaaa成人免费观看视频| 国产精品美女免费视频| 亚洲精品久久久狠狠狠爱 | 亚洲中文字幕无码一区| 第九色区aⅴ天堂久久香| 九九热精品视频在线播放| 99精品人妻国产毛片| 国产麻豆精品视频| 欧美成熟毛茸茸复古| 国产在线二区| 色老汉一区二区三区| 亚洲欧美一区二区三区不卡| 九九久久精品| 久久乐国产精品| 中文天堂在线资源| 国产69精品久久99不卡| 日本一区二区三区精品视频| 欧美人动性xxxxz0oz| 欧美性色欧美a在线播放| 色哟哟网站在线观看| 日韩av片子| 欧美国产日韩xxxxx| 国产三级理论片| 91老师国产黑色丝袜在线| avove在线观看| 韩国精品视频在线观看| 亚洲美女又黄又爽在线观看| 日本熟妇乱子伦xxxx| 国产揄拍国内精品对白| 深田咏美在线x99av| 色偷偷偷在线视频播放| 日韩欧美综合在线| 91ts人妖另类精品系列| 日韩精品亚洲一区二区三区免费| 99中文视频在线| 182tv在线播放| 欧美日韩国产123区| 精品无码国产一区二区三区51安| 欧美寡妇性猛交xxx免费| segui88久久综合| 一区二区三区四区蜜桃| www.亚洲高清| 日韩电影免费网址| 国产精品成人v| 四虎影视2018在线播放alocalhost| 亚洲乱码日产精品bd| 日本黄色的视频| 久久视频在线| 成人黄色av播放免费| 日韩伦理在线电影| 欧美色老头old∨ideo| 日本理论中文字幕| 日韩电影在线观看电影| 欧美精品欧美精品| 日韩欧美看国产| 亚洲图片在线综合| 最近中文在线观看| 中文字幕在线观看不卡视频| 99sesese| 中文字幕一区二区精品区| 51精品国产人成在线观看| 欧美精品videos另类| 制服丝袜日韩国产| 欧美成人黄色网| 粉嫩aⅴ一区二区三区四区| 久久亚洲精品无码va白人极品| 国产色99精品9i| 欧美激情精品久久久久久黑人| 亚洲av无码乱码国产精品久久 | 欧美日韩中文字幕综合视频| 国产极品一区二区| 噜噜噜在线观看免费视频日韩| 欧美亚洲一级二级| h1515四虎成人| 精品国产拍在线观看| 国产三级自拍视频| 香蕉成人啪国产精品视频综合网 | 99re这里只有精品首页| 欧美日韩在线中文| 欧美三级美国一级| 亚洲jizzjizz日本少妇| 啦啦啦中文在线观看日本| 日韩av中文字幕在线| 中文字幕黄色片| 国产精品欧美经典| 亚洲AV成人精品| 欧美中文日韩| 一级一片免费播放| 99精品国产一区二区三区2021| 91av福利视频| 在线免费观看黄色网址| 欧美videofree性高清杂交| 国产超碰人人爽人人做人人爱| 日本一区二区三级电影在线观看| 精品人妻一区二区三区免费| 亚洲欧洲综合| 亚洲永久激情精品| 欧美电影完整版在线观看| 国产精品最新在线观看| 爱啪啪综合导航| 日韩中文字幕网站| 天堂av在线资源| 91精品国产色综合久久不卡电影 | 欧美一区2区视频在线观看| 中文字幕在线欧美| 疯狂欧美牲乱大交777| 九九视频在线免费观看| 日韩美女精品在线| 91社区视频在线观看| 久久久久一区二区三区四区| 国产精品一区二区在线免费观看| 精品亚洲成a人| 五月婷婷激情久久| 鲁大师成人一区二区三区| 欧美成人高潮一二区在线看| 中文字幕免费一区二区三区| 亚洲一区二区三区色| 日本久久一二三四| 日韩免费中文专区| 精品久久影视| 欧美日韩免费高清| 西野翔中文久久精品国产| 国产精品久久久久久久久久久久午夜片 | 国产日韩欧美黄色| 欧美成人app| 国产精品极品美女粉嫩高清在线| 香蕉视频亚洲一级| 国产z一区二区三区| 欧美激情喷水| 日韩女优在线播放| 福利一区二区免费视频| 国产精品美女久久久久av超清| 日韩av电影资源网| 国产精品羞羞答答| 99精品视频在线免费播放| 91在线免费观看网站| 精品视频一区二区三区在线观看 | 蜜臀视频一区二区三区| 美女精品一区| 视频二区在线播放| 国内久久精品视频| 国产国语老龄妇女a片| 成人午夜电影久久影院| 噜噜噜在线视频| 国产色一区二区| 99国产精品无码| 亚洲伦理在线精品| 日韩女同强女同hd| 色综合网站在线| 中文字幕免费在线看| 欧美高清www午色夜在线视频| 国产超碰人人模人人爽人人添| 日韩精品一区二区三区四区| 少妇av一区二区| 亚洲无线码在线一区观看| 日本在线免费网| 欧美精品激情在线观看| 超碰一区二区| 成人欧美一区二区三区黑人孕妇| 亚洲精品一区二区三区中文字幕| 国外成人在线视频网站| 久久不见久久见国语| 宅男一区二区三区| 亚洲另类黄色| 自拍偷拍21p| 粉嫩嫩av羞羞动漫久久久 | 欧美一级精品| 青青草免费在线视频观看| 日韩午夜在线电影| 亚洲欧美视频二区| 粉嫩13p一区二区三区| 女人又爽又黄免费女仆| 亚洲天堂成人在线观看| 日本免费观看视| 欧美日韩国产综合草草| 国产综合在线播放| 尤物精品国产第一福利三区| 婷婷在线播放| 国产精品免费电影| 97品白浆高清久久久久久| 日韩av一级大片| 亚洲茄子视频| 亚洲天堂一区二区在线观看| 91在线观看免费视频| 国产97免费视频| 色老汉av一区二区三区| 黄色成人一级片| 色妞欧美日韩在线| 日本蜜桃在线观看视频| 91亚洲人电影| 国内黄色精品| 中文字幕无码精品亚洲资源网久久| 丝袜美腿高跟呻吟高潮一区| 在线观看视频你懂得| 国产精品伦一区二区三级视频| 中国一级特黄毛片| 精品日韩在线一区| 黄色在线观看网站| 国产成人精品免费视频| 麻豆精品99| 久久久久久久久影视| 麻豆国产91在线播放| 中文字幕高清视频| 亚洲成人自拍一区| www.久久综合| 久久午夜a级毛片| 久久亚洲精品人成综合网| 欧美污视频久久久| 99精品视频免费| 国产精品久久久久久亚洲av| 亚洲乱码中文字幕| 国产91视频在线| 日韩有码视频在线| 成人亚洲免费| 亚洲天堂电影网| 免费一区二区视频| 无码人中文字幕| 在线观看欧美日本| 国产在线资源| 国产精品盗摄久久久| 国产精品密蕾丝视频下载| 丰满少妇被猛烈进入高清播放| 99这里都是精品| 国产一级精品视频| 亚洲国产精品久久91精品| av电影在线地址| 国产乱子伦精品| 一本色道88久久加勒比精品| 看全色黄大色黄女片18| 亚洲午夜在线观看视频在线| 免费观看国产精品| 7m第一福利500精品视频| 日韩高清一级| 麻豆传传媒久久久爱| 日本一区二区免费在线| 亚洲综合五月天婷婷丁香| 久久九九热免费视频| 在线免费观看亚洲| av一区二区三区免费观看| 国产精品一区二区三区网站| 超碰在线国产97| 精品女同一区二区| 毛片在线网站| 欧美成人一区二区在线| 老司机精品导航| 欧美黄色高清视频| 欧美一级免费大片| 里番在线播放| 欧美精品一区在线发布| 麻豆国产91在线播放| 久草网站在线观看| 亚洲国产高清福利视频| 香蕉视频亚洲一级| 亚洲一二三区精品| 国产精品自拍在线| 日韩黄色精品视频| 亚洲欧洲免费视频| 欧美三级电影网址| 亚洲 欧美 综合 另类 中字| av电影在线观看不卡| 中文字幕精品视频在线观看| 久久久国产在线视频| 精品欧美午夜寂寞影院| 粉嫩虎白女毛片人体| 亚洲精品国产第一综合99久久| 殴美一级特黄aaaaaa| 国产精品色视频| 国产精品观看| 在线免费观看视频| 欧美一二三四区在线| 在线观看特色大片免费视频| 亚洲精品视频一二三| 国产91富婆露脸刺激对白| 在线观看污污网站| 欧美成人免费在线观看| 精品在线观看入口| 国产裸体视频网站| 在线观看91精品国产入口| 黄色美女视频在线观看| 亚洲天堂电影网| 92精品国产成人观看免费| 一本色道久久综合亚洲| 欧美亚洲另类制服自拍| 在线精品视频在线观看高清| 99久久久久久久久久|