精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

還原 Cloudflare CDN 漏洞被利用的過程

安全 漏洞
Cloudflare 已修復其免費開源 CDNJS 中的一個嚴重漏洞,該漏洞可能影響互聯網上 12.7% 的網站。

Cloudflare 已修復其免費開源 CDNJS 中的一個嚴重漏洞,該漏洞可能影響互聯網上 12.7% 的網站。

CDNJS為數百萬網站提供超過4000個JavaScript和CSS庫,這些庫公開存儲在GitHub上,使其成為第二大JavaScript CDN。

該漏洞利用包括使用 GitHub 和 npm 將數據包發布到 Cloudflare 的 CDNJS,以觸發路徑遍歷漏洞,并最終遠程執行代碼。

如果被利用,該漏洞將導致 CDNJS 基礎設施的完全攻擊。

[[414098]]

從“ZIP Slip”到遠程代碼執行

本周,安全研究員 RyotaK 解釋了他如何在研究供應鏈攻擊的同時找到一種方法來完全攻擊 Cloudflare 的 CDNJS 網絡。

CDN的全稱是Content Delivery Network,即內容分發網絡。其基本思路是盡可能避開互聯網上有可能影響數據傳輸速度和穩定性的瓶頸和環節,使內容傳輸的更快、更穩定。在維護互聯網的安全性、完整性和可用性方面發揮著關鍵作用,因為絕大多數網站都依賴這些服務來加載流行的 JavaScript 庫和 CSS 腳本。

CDN 可能成為攻擊者的目標選擇,因為如果受到攻擊,攻擊會對許多網站、在線商店及其客戶產生深遠的影響。

在瀏覽 cdnjs.com 時,RyotaK 注意到對于 CDNJS 中尚不存在的庫,他可以建議通過 CDNJS 的 GitHub 存儲庫添加一個新庫。

用戶可以請求將包發布到 CDNJS 的 GitHub 存儲庫

在探索了這個 GitHub 存儲庫以及共同使 CDNJS 生態系統工作的相鄰存儲庫之后,RyotaK 找到了一種方法來誘使服務器執行任意代碼。

特別是,研究人員研究了 cdnjs/bot-ansible 和 cdnjs/tools 中存在的腳本,包括一個自動更新腳本,有助于自動檢索庫更新。

這些腳本會定期使用其開發者在相應 npm 注冊表上發布的較新版本的軟件庫更新 CDNJS 服務器。

換句話說,對于發布到 CDNJS 的 GitHub 存儲庫的每個庫,其更新版本將從鏈接的 npm 注冊表下載,并且 npm 版本也由庫開發者維護。

RyotaK想知道,如果他發布到CDNJS的庫在對應的npm版本中包含路徑遍歷漏洞,會發生什么。注意,npm包是以TGZ (.tar.gz)檔案的形式發布的,可以很容易地使用隱藏在其中的路徑遍歷漏洞來制作。

研究人員首先使用 GitHub 向 CDNJS 發布了一個名為 hey-sven 的測試庫,然后開始在 npm 注冊表上發布更新版本的“hey-sven”。

在發布到 npm 的較新的“hey-sven”版本中,最終將由 CDNJS 的更新機器人處理,研究人員在看起來很奇怪的路徑上注入了 Bash 腳本。

這些不同的路徑只不過是隱藏在 ZIP/TGZ 檔案中的路徑遍歷漏洞,這個概念在 2018 年以“ZIP Slip”方式爆發了。

2018 年 6 月 5 日,Snky 安全團隊公布了一個名為 Zip Slip 的漏洞。這是一個廣泛存在的文件覆蓋漏洞,通過這個漏洞,攻擊者可以利用一個特制的 Zip 壓縮文件,從路徑遍歷覆蓋任意文件,繼而遠程命令執行,發起攻擊。Zip Slip 是以目錄遍歷的一種形式,通過從存檔中提取文件來進行攻擊。目錄遍歷漏洞的前提是攻擊者可以訪問文件系統中應該駐留的目標文件夾之外的部分文件系統。然后,攻擊者可以覆蓋可執行文件并遠程調用它們,或者等待系統或用戶調用它們,從而實現受害者機器上的遠程命令執行。此漏洞還可能通過覆蓋配置文件或其他敏感資源而造成損害,并且可能會在客戶端(用戶)機器和服務器上受到攻擊。

攻擊者主要可以利用保存目錄遍歷文件名的特制檔案文件(例如../../evil.sh)觸發 Zip Slip 漏洞。該漏洞已影響許多存檔的格式,包括 tar、jar、war、cpio、apk、rar 和 7z 等大量的壓縮文件。

目前 Zip Slip 漏洞已經影響了包括阿里巴巴、Google、Oracle、Eclipse、HP、Amazon、Apache、Pivotal、Linkedin 等企業的數千個項目,以及 Java、Ruby、.Net、 Go 等多種語言生態系統,其中 Java 受到的攻擊尤為嚴重,主要是因為它沒有中央倉庫提供高級別歸檔(如 Zip)文件處理。缺乏這樣的庫導致易受攻擊的代碼片段被手工制作,并在諸如 Stack Overflow 等開發者社區中共享。

“hey-sven”庫的 npm 1.0.1 和 1.0.2 版本包含路徑遍歷漏洞

一旦 CDNJS 服務器處理了精心制作的“hey-sven”npm 檔案,這些 Bash 腳本的內容將在服務器上執行。

但是,研究人員不想意外覆蓋現有腳本,因此在概念驗證 (PoC) 測試期間,他首先使用符號鏈接漏洞讀取他即將覆蓋的文件的內容。

由于Git在默認情況下支持符號鏈接,所以可以通過在Git存儲庫中添加符號鏈接來從cdnjs庫更新服務器中讀取任意文件。如果定期執行的腳本文件被覆蓋執行任意命令,自動更新功能可能會被攻擊,所以研究人員決定先檢查任意文件讀取。

一旦攻擊者精心制作的 PoC擊中服務器,RyotaK 就能夠意外地將敏感機密(例如 GITHUB_REPO_API_KEY 和 WORKERS_KV_API_TOKEN)轉儲到 CDN 提供的腳本中,網址為https://cdnjs.cloudflare.com/...

初始符號鏈接 PoC 的輸出為研究人員提供了密鑰

GITHUB_REPO_API_KEY是一個授予寫作權限的API密鑰,使攻擊者能夠修改CDNJS上的任何庫甚至篡改cdnjs.com網站本身。

另一方面,WORKERS_KV_API_TOKEN 秘密可用于篡改存在于 Cloudflare Workers 緩存中的庫。

通過組合這些權限,CDNJS 的核心部分,例如 CDNJS 的原始數據、KV 緩存,甚至 CDNJS 網站,都可以完全被篡改。

Cloudflare 發布了許多修復程序以修復漏洞

研究人員于 2021 年 4 月 6 日通過 HackerOne 的漏洞披露計劃向 Cloudflare 報告了此漏洞,并看到 Cloudflare 的團隊在數小時內應用了間歇性修復。

BleepingComputer 看到的初始修復旨在解決符號鏈接漏洞:

Cloudflare 的 CDNJS (GitHub) 應用的初始修復

然而,根據研究人員的說法,由于 CDNJS 生態系統的復雜性,在接下來的幾周內對不同的存儲庫應用了一系列更具體的修復。

RyotaK與BleepingComputer分享了第一個修復以拒絕Git存儲庫中的符號鏈接為中心,但它只修復了部分問題。

修復人員首先試圖拒絕符號鏈接,但注意到機器人當前的設計太危險了。因此他們隔離了最危險的功能。

對于其他功能,修復人員應用了 AppArmors。

Application Armor 或 AppArmor 是一種安全功能,它使用預定義的配置文件限制在基于 Unix 的環境上運行的程序的功能,以便程序不會無意中超出其預期的訪問范圍。

研究人員還與 Cloudflare 部署的 BleepingComputer 共享了一系列修復程序,以保護自動機器人處理更新的庫:

Cloudflare 對 CDNJS 進行了多項更改以解決該漏洞

雖然這個漏洞可以在沒有任何特殊處理的情況下被利用,但它可能會影響許多網站。鑒于供應鏈中存在許多漏洞,這些漏洞很容易被利用但影響很大。

正如 BleepingComputer 先前報道的那樣,影響數千家在線商店的 Magecart 供應鏈攻擊源于對Volusion 的 CDN 基礎設施的攻擊。

本文翻譯自:

https://www.bleepingcomputer.com/news/security/critical-cloudflare-cdn-flaw-allowed-compromise-of-12-percent-of-all-sites/ 

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2009-03-15 09:52:20

2025-01-07 13:36:51

2024-03-29 15:34:37

2021-05-26 09:46:26

Android漏洞

2021-09-26 10:24:42

Windows0 day漏洞

2022-01-25 10:22:26

漏洞網絡攻擊

2020-10-23 14:03:31

漏洞NSA黑客

2015-02-12 09:28:21

2015-02-12 09:45:34

2023-12-18 08:03:56

并發編程Java

2025-01-22 00:13:25

2025-04-11 09:37:31

2025-08-27 06:10:00

2025-02-28 10:23:33

2022-08-10 18:18:20

網絡安全漏洞CISA

2011-01-14 09:42:29

2020-05-17 14:44:20

網絡安全漏洞技術

2022-02-27 13:16:09

漏洞網絡安全

2015-01-23 10:45:41

2024-10-17 16:25:20

點贊
收藏

51CTO技術棧公眾號

国产精品对白久久久久粗| 日本免费中文字幕在线| 国产欧美日韩一级| 国产午夜精品美女视频明星a级| 亚洲精品高清无码视频| 黄色网在线看| 91小视频在线免费看| 国产精品久久久一区| 午夜剧场免费在线观看| 欧美变态网站| 欧美精品久久久久久久久老牛影院| 久久视频免费在线| 每日更新av在线播放| 国产一区二区三区在线观看免费视频| 久久久久日韩精品久久久男男| 丰满少妇高潮一区二区| 欧美日韩黄色| 欧美性生交片4| 国产精品又粗又长| 欧美69xxx| 久久一留热品黄| 91免费福利视频| 国产精品久久久久久人| 午夜精品久久99蜜桃的功能介绍| 亚洲欧美在线播放| 久久久久无码国产精品一区李宗瑞| 97精品国产99久久久久久免费| 亚洲国产欧美另类丝袜| 中文字幕免费高| 国产在线播放av| av在线不卡观看免费观看| 成人高h视频在线| 久久久久久无码午夜精品直播| 国内精品久久久久久久影视蜜臀 | 欧美日韩中文不卡| 一区二区三区短视频| 亚洲国产中文字幕| 日韩精品一区二区三区电影| 色综合久久久久综合一本到桃花网| 久久综合精品国产一区二区三区| 国产66精品久久久久999小说| 一区二区美女视频| 热久久久久久久| 国产高清视频一区三区| 国语对白永久免费| 在线亚洲观看| 97福利一区二区| 国产真实乱人偷精品视频| 欧美激情一区| 欧美高清videos高潮hd| 美女福利视频在线观看| 艳女tv在线观看国产一区| 日韩在线视频网站| 中文乱码字幕高清一区二区| 成人影院在线| www.久久撸.com| 国产精品白丝喷水在线观看| 91蜜臀精品国产自偷在线| 中文字幕在线观看亚洲| 一级片黄色录像| 午夜片欧美伦| 欧美成人网在线| 久久久久久国产精品视频| 欧美成人日本| 欧美精品激情在线| 日本在线视频免费观看| a91a精品视频在线观看| 国产aⅴ夜夜欢一区二区三区| 国产99免费视频| 免费成人小视频| 国产一区视频在线播放| 国产99对白在线播放| 国产不卡视频在线播放| 国产青春久久久国产毛片| 偷拍精品一区二区三区| 国产网站一区二区三区| 亚洲人成77777| 污网站在线免费看| 欧美日韩免费区域视频在线观看| 北条麻妃在线一区| 国产精品久久久久久久久久辛辛| 精品国产一区二区三区久久影院 | 91亚洲欧美激情| 国产精品一级二级三级| 精品国产福利| 午夜伦理在线| 亚洲电影在线播放| 国产aaaaa毛片| 日韩成人久久| 亚洲色图第一页| 2025国产精品自拍| 在线视频精品| 国产三级精品网站| 人人妻人人玩人人澡人人爽| 久久精品一区二区三区不卡牛牛| 宅男一区二区三区| 成入视频在线观看| 欧美伊人精品成人久久综合97| 青娱乐精品在线| 亚洲人亚洲人色久| 久热爱精品视频线路一| 99久在线精品99re8热| 免费的成人av| 九九久久99| av片在线观看| 欧美无砖专区一中文字| 亚洲911精品成人18网站| 国产一区二区三区探花| 欧美激情免费在线| 中文字幕在线日亚洲9| www.66久久| 潘金莲一级淫片aaaaaa播放1| 中文在线аv在线| 日韩美女视频在线| 刘亦菲国产毛片bd| 性一交一乱一区二区洋洋av| 成人一区二区三区四区| 天堂地址在线www| 欧美午夜无遮挡| 亚洲av无一区二区三区久久| 精品视频99| 91av在线免费观看视频| www.桃色av嫩草.com| 国产精品伦理一区二区| 青青草原成人网| 18国产精品| 久热在线中文字幕色999舞| 黄色网址中文字幕| www久久精品| 青青草国产精品视频| 久久久久久爱| 久久久av网站| 中文字幕 亚洲视频| 久久综合久久综合久久| 奇米精品一区二区三区| 成人av婷婷| 91国内精品白嫩初高生| 欧美中文字幕一区二区三区| 一本加勒比波多野结衣| 午夜激情一区| 99精品在线直播| 中文字幕伦理免费在线视频| 91麻豆精品国产91久久久资源速度| 少妇太紧太爽又黄又硬又爽小说| 免费视频一区| 欧美高清性xxxxhdvideosex| 蜜桃麻豆av在线| 日韩电影第一页| 黄色片视频网站| 97精品久久久午夜一区二区三区| 久无码久无码av无码| 哺乳一区二区三区中文视频| 久久99热这里只有精品国产 | 久久激情五月激情| 亚洲国产激情一区二区三区| 福利一区二区免费视频| 中文字幕亚洲欧美一区二区三区| 精品乱码一区内射人妻无码| 国产欧美精品一区二区三区四区| 我要看一级黄色大片| 日韩大片在线播放| 成人在线观看视频网站| 韩国中文字幕在线| 日韩欧美高清一区| 日韩伦人妻无码| 久久理论电影网| 国产小视频精品| 91精品国产91久久综合| 成人av资源网| 久久免费小视频| 久久免费精品| 久久久久久中文字幕| 欧美一区二区三区黄片| 欧美午夜激情小视频| 亚洲日本精品视频| 久久超碰97中文字幕| 久久最新免费视频| 欧美日韩另类图片| 国产精品久久久久7777婷婷| 老司机av在线免费看| 精品999在线播放| 久久久久在线视频| 亚洲欧美激情插| 超碰男人的天堂| 日本网站在线观看一区二区三区 | 亚洲激情网站| 日韩免费一区二区三区| 欧美日本三级| 国产福利精品视频| 黄色污污视频在线观看| 亚洲天堂av高清| www.黄色av| 在线观看区一区二| 精品少妇一二三区| 国产精品日韩精品欧美在线| 一级黄色电影片| 美腿丝袜在线亚洲一区| 丁香花在线影院观看在线播放| av亚洲免费| 国内视频一区| 97久久中文字幕| 青草青草久热精品视频在线网站 | 午夜日韩在线电影| 美国黄色特级片| av爱爱亚洲一区| 精品亚洲视频在线| 翔田千里一区二区| 精品91一区二区三区| 国产精品一区二区av交换| 99高清视频有精品视频| 国产精品伦一区二区| 97国产精品免费视频| 成年视频在线观看| 在线播放日韩欧美| 牛牛热在线视频| 精品国内二区三区| 国产美女永久免费| 欧美午夜精品一区| 丰满人妻老熟妇伦人精品| 亚洲一二三级电影| 91久久久久久久久久久久久久| 99精品国产视频| 永久免费未满蜜桃| 国产一区二区调教| 亚洲视频一二三四| 青青草成人在线观看| 免费在线观看的av网站| 亚洲激情午夜| 999一区二区三区| 亚洲一区欧美| 国产又黄又爽免费视频| 色综合五月天| 夜夜春亚洲嫩草影视日日摸夜夜添夜| 久久av免费| 日本一区二区三区精品视频| 亚洲第一福利社区| 欧美成人蜜桃| 精品在线91| 欧洲一区二区日韩在线视频观看免费| 红杏视频成人| 久久av免费一区| 日本在线中文字幕一区| 精品欧美一区二区久久久伦| 风间由美中文字幕在线看视频国产欧美 | 色综合天天色| 国产精品三级网站| 欧美激情福利| 亚洲xxx视频| av不卡一区二区| 国产精品一区二区在线观看| 好吊妞视频这里有精品| 好吊色欧美一区二区三区视频| 卡一精品卡二卡三网站乱码| 久久精品国产第一区二区三区最新章节| 欧美男男freegayvideosroom| 久久av免费一区| 国产在线观看91一区二区三区| 精品久久久在线观看| 日本超碰在线观看| 国产主播一区二区| 一个人看的视频www| 成人手机在线视频| 懂色av粉嫩av蜜乳av| www日韩大片| 天堂av网手机版| 亚洲精品欧美激情| 久久露脸国语精品国产91| 狠狠躁天天躁日日躁欧美| 中文字幕xxxx| 日韩三级.com| 日本一区视频| 日韩在线观看免费全| 久草在线视频福利| 日韩av免费在线看| 成人在线视频www| 国产精品自拍首页| 欧美精品一区二区久久| 麻豆md0077饥渴少妇| 91久久亚洲| 午夜国产一区二区三区| 国产麻豆成人传媒免费观看| 中文字幕 亚洲一区| 中文字幕精品一区二区三区精品 | 91蜜臀精品国产自偷在线 | 色屁屁www国产馆在线观看| 97精品一区二区三区| 成人日韩在线| αv一区二区三区| 国产一区2区| 国产 欧美 日韩 一区| 日韩制服丝袜av| 日本少妇一级片| 国产免费成人在线视频| 激情四射综合网| 欧美日韩一区二区三区在线看| 黑人操亚洲女人| 中文字幕日韩综合av| 波多野结衣在线播放| 国产精品一区二区久久国产| 欧美理论电影在线精品| 亚洲天堂av免费在线观看| 日韩网站在线| 国产又粗又猛大又黄又爽| 久久久美女毛片| 久久久久亚洲av无码专区| 在线国产电影不卡| 香港三日本三级少妇66| 久久中文字幕国产| 国产精品亚洲成在人线| 久久精品国产一区二区三区日韩| 中文字幕一区二区三区在线视频 | 97成人资源| 成人动漫在线视频| 婷婷激情图片久久| 成人免费xxxxx在线视频| www.亚洲人| 国产亚洲成人精品| 日韩三级视频中文字幕| 免费a在线看| 国产精品久久久久免费a∨| 日本中文字幕在线一区| 日本精品久久久久久久久久| 狠狠色综合日日| 日韩视频在线观看免费视频| 好吊成人免视频| 日本精品一二区| 欧美巨猛xxxx猛交黑人97人| 免费成人毛片| 亚洲精品在线免费看| 日韩国产一区二| 精品无码一区二区三区| 婷婷中文字幕一区三区| 黑人操亚洲女人| 久久久久久久久久久免费精品| 国产精品一区免费在线 | 在线观看一区| 在线观看一区二区三区视频| 亚洲日本在线a| 97人妻精品一区二区三区动漫| 色婷婷久久一区二区| 国产激情欧美| 亚洲一区综合| 久久精品国产一区二区| 99久久精品久久亚洲精品| 91福利视频久久久久| yjizz视频网站在线播放| 国产精品丝袜高跟| 日本久久一二三四| www.com黄色片| 亚洲视频网在线直播| 国产极品久久久| 久久久久亚洲精品成人网小说| 久久a爱视频| 欧美日韩第二页| 国产精品午夜在线观看| 一级黄色大片免费观看| 久久久av网站| 超碰97久久| 日韩中文字幕三区| 成人18精品视频| 免费看毛片网站| 日韩中文综合网| 亚洲国产视频二区| 国产午夜大地久久| 国产女主播一区| 国产情侣在线播放| 午夜精品福利视频| 精品国产乱码久久久久久1区2匹| 天天爽天天爽夜夜爽| 中文字幕综合网| 免费观看毛片网站| 国产精品久久久久9999| 国产精品精品| 中文字幕a在线观看| 91福利在线导航| 大片免费在线看视频| 国产主播一区二区三区四区| 日本一区中文字幕 | 久久无码精品丰满人妻| 欧美韩日一区二区三区| 国产又大又粗又长| 国模精品视频一区二区| 欧美精品第一区| 亚欧美一区二区三区| 懂色aⅴ精品一区二区三区蜜月| 国产污视频在线| 99电影在线观看| 日韩精品一区第一页| 国模无码国产精品视频| 精品亚洲一区二区三区在线观看| 国产原创一区| 日韩精品久久一区二区| 国产亚洲欧美色| 亚洲国产精品久久久久久6q | 老司机精品视频网| 可以在线看的av网站| 国产精品久久网站| 色呦呦中文字幕| 成人情趣片在线观看免费| 国产精品女主播一区二区三区|