精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

URL解析錯誤導致DoS、RCE等

安全
研究人員警告說,由于16個不同的URL解析庫之間的不一致而導致的8個不同的安全漏洞,可能導致多種Web應用程序中的拒絕服務(DoS)情況、信息泄漏和遠程代碼執行(RCE)。

研究人員警告說,由于16個不同的URL解析庫之間的不一致而導致的8個不同的安全漏洞,可能導致多種Web應用程序中的拒絕服務(DoS)情況、信息泄漏和遠程代碼執行(RCE)。

這些漏洞是在為各種語言編寫的第三方Web包中發現的,并且像Log4Shell和其他軟件供應鏈威脅一樣,可能已被導入到數百或數千個不同的Web應用程序和項目中。受影響的是Flask(一個用Python編寫的微型Web框架)、Video.js(HTML5視頻播放器)、Belledonne(免費的VoIP和IP視頻電話)、Nagios XI(網絡和服務器監控)和Clearance(Ruby密碼驗證)。

跳至問題概要。

理解URL解析混亂

URL解析是將Web地址分解為其底層組件的過程,以便正確地將流量路由到不同的鏈接或不同的服務器。可用于各種編程語言的URL解析庫通常被導入到應用程序中以實現此功能。

來自Claroty Team82研究部門和Synk的研究人員在周一的一份分析報告中寫道:“URL實際上是由五個不同的組件構成的:方案、權限、路徑、查詢和片段。”“每個組件都扮演著不同的角色,它決定了請求的協議、持有資源的主機、應該獲取的確切資源等等。”

根據綜合分析,由于每個庫進行解析活動的方式不同,安全漏洞會突然出現。

Team82和Synk研究了16個不同的URL解析庫,包括:urllib(Python)、urllib3(Python)、rfc3986(Python)、httptools(Python)、curl lib(cURL)、Wget、Chrome(Browser)、Uri(.NET)、URL(Java)、URI(Java)、parse_url(PHP)、url(NodeJS)、url-parse(NodeJS)、net/url(Go)、uri(Ruby)和URI(Perl)。

他們在這些庫解析組件的方式中發現了五類不一致:

  • Scheme混淆:涉及丟失或Scheme格式錯誤的URL的混淆
  • 斜杠混淆:包含不規則斜杠數量的URL混淆
  • 反斜杠混淆:涉及包含反斜杠(\)的URL混淆
  • URL編碼數據混淆:涉及包含URL編碼數據的URL混淆
  • Scheme Mix-ups:涉及在沒有特定Scheme解析器的情況下解析屬于某個Scheme的URL混淆

根據報告,問題在于,由于兩個主要的Web應用程序開發漏洞,這些不一致可能會產生易受攻擊的代碼塊:

  • 使用多個解析器:無論是出于設計還是疏忽,開發人員有時會在項目中使用多個URL解析庫。由于某些庫可能會以不同方式解析相同的URL,因此可能會在代碼中引入漏洞。
  • 規范不兼容:不同的解析庫是根據不同的Web標準或URL規范編寫的,這在設計上造成了不一致,這也會導致漏洞,因為開發人員可能不熟悉URL規范之間的差異及其含義(例如,應該檢查或清理的內容)。

作為真實攻擊場景的示例,斜線混淆可能導致服務器端請求偽造(SSRF)漏洞,這可用于實現RCE。研究人員解釋說,不同的庫以不同的方式處理斜杠數量超過通常數量的URL(例如https:///www.google.com):其中一些會忽略多余的斜杠,而另一些則將URL解釋為沒有主機。

對于前者(大多數現代瀏覽器和cURL都采用這種方法),接受格式錯誤、斜杠數量不正確的URL可能導致SSRF,研究人員解釋說:“[不]忽略額外斜杠的庫......將解析這個[格式錯誤]URL作為具有空權限(netloc)的URL,因此通過了對netloc(在本例中為空字符串)與google.com進行比較的安全檢查。但是,由于cURL忽略了多余的斜杠,因此它將獲取URL從而繞過嘗試的驗證,并導致SSRF漏洞。”

根據Claroty的說法,URL混淆也是繞過Log4Shell補丁的原因,因為在JNDI查找過程中使用了兩種不同的URL解析器:一個解析器用于驗證URL,另一個解析器用于獲取URL。

研究人員解釋說:“根據每個解析器處理URL的片段部分(#)的不同,權限也會發生變化。”“為了驗證URL的主機是否被允許,Java的URI被使用,它解析URL、提取主機,并檢查主機是否在允許主機的白名單中。事實上,如果我們使用Java的URI解析這個URL,我們會發現URL的主機號是127.0.0.1,它包含在白名單中。但是,在某些操作系統(主要是macOS)和特定配置上,當JNDI查找進程獲取此URL時,它不會嘗試從127.0.0.1獲取它,而是向127.0.0.1#.evilhost.com發出請求。這意味著雖然此惡意負載將繞過AllowedDaPost localhost驗證(由URI解析器完成),但它仍將嘗試從遠程位置獲取類。”

URL解析安全漏洞

在他們的分析中,研究人員在第三方Web應用程序中發現了八個由URL解析混淆導致的高危漏洞。他們說,除了在不受支持的Flask版本中發現的那些之外,所有這些都已被修補,因此開發人員應該使用更新的版本更新他們的應用程序:

1. Flask-security開放重定向(Python,CVE-2021-23385)

2. Flask-security-too開放重定向(Python,CVE-2021-32618)

3. Flask-User開放重定向(Python,CVE-2021-23401)

4. Flask-unchained開放重定向(Python,CVE-2021-23393)

5. Belledonne的SIP堆棧空指針間接引用(DoS)(C,CVE-2021-33056)

6. Video.js跨站腳本(XSS)(JavaScript,CVE-2021-23414)

7. Nagios XI開放重定向(PHP,CVE-2021-37352)

8. Clearance開放重定向(Ruby,CVE-2021-23435)

開放重定向漏洞很容易被利用,因為它們可以進行欺騙、網絡釣魚和中間人攻擊(MITM)。當Web應用程序接受用戶控制的輸入,該輸入指定用戶在特定操作后將被重定向到的URL時,就會發生這種情況。例如,當用戶登錄網站時,他們可能會被重定向到惡意網站。

研究人員解釋說,開放式重定向攻擊通常通過驗證來阻止:“Web服務器驗證給定的URL,并且只允許屬于同一站點或受信任域列表的URL。”

URL庫混淆會干擾正確的驗證,就像Clearance漏洞一樣。研究人員指出,Clearance(Ruby的Rails框架中一個廣泛應用的第三方插件,可以實現簡單安全的電子郵件和密碼身份驗證)中的易受攻擊的函數是“return_to”。此函數在登錄/注銷過程之后調用,并且應該將用戶安全地重定向到他們之前請求的頁面。但是,如果可以說服目標單擊具有以下語法的URL,則可將其破壞:http://www.victim.com/////evil.com。

研究人員解釋說:“由于Rails忽略了URL中的多個斜杠,因此路徑段將完整到達Clearance(/////evil.com)并在其進行解析。”“由于URI.parse刪除了兩個斜杠,因此生成的URL是///evil.com。每當服務器將用戶重定向到此URL///evil.com時,瀏覽器都會將此網絡路徑相對引用轉換為指向evil.com域(主機)的絕對http://evil.com URL。”

Belledonne VoIP崩潰

在Belledonne的Linphone中發現了一個更有趣的漏洞,這是一個免費的IP語音軟電話、SIP客戶端和用于音頻和視頻通話的服務。根據分析,由于它處理SIP消息解析的方式,它遭受了scheme混淆。

研究人員解釋說:“通過研究Belledone的URL解析功能,我們發現[a]段代碼解析了to/from SIP header中的SIP URL。”“Belledone將SIP URL解析為通用URL,并使用strcasecmp檢查方案是SIP還是SIP,以及給定的URL是否為SIP URL。”

然而,他們解釋說,Belledonne generic_uri接受由不同URL組件創建的URL,而不需要存在特定組件。

他們總結說:“這意味著僅包含路徑而沒有URL scheme的URL是有效的URL。”“通過此方法,我們提供了一個只包含一個斜杠(/)的URL,導致URL的方案結果為NULL。然后,當Belledone使用strcasecmp時,它會比較一個NULL指針(因為沒有提供scheme),從而導致NULL指針取消引用和應用程序崩潰。”

該團隊創建了一個概念驗證漏洞利用代碼,該代碼能夠通過簡單的惡意VoIP呼叫來使任何遠程用戶的應用程序崩潰,“要求受攻擊用戶的零交互”。

Team82和Synk研究人員指出,“可能會出現許多漏洞,從可能導致遠程代碼執行的SSRF漏洞到可能導致復雜網絡釣魚攻擊的開放重定向漏洞。”他們說,為了保護他們的應用程序,開發人員應采用以下措施:

使用盡可能少的解析器。研究人員說:“我們建議您完全避免使用URL解析器,而且一般情況下這是很容易實現。”

在microservice環境中傳輸解析的URL。他們指出:“如果microservice是在不同的框架或編程語言中實現,他們可能會使用不同的URL解析器。”“為了避免這個問題,你可以簡單地在前端microservice中解析URL,并以解析后的形式進一步傳輸它。”

了解與應用程序業務邏輯相關的解析器的差異。有時無法避免使用多個解析器,因此開發人員需要注意解析行為的差異。

在解析之前始終規范化URL。始終確保應用程序刪除多個正向/反向斜杠、空格和控制字符,以便在解析之前將URL恢復為正確的形式。

本文翻譯自:https://threatpost.com/url-parsing-bugs-dos-rce-spoofing/177493/如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2012-11-14 13:26:46

Mysql

2010-01-08 15:11:15

交換機安裝位置

2023-11-09 08:00:00

NoSQL數據庫

2011-04-08 18:17:40

路由OSPF

2009-12-16 14:28:56

路由器配置

2022-09-03 23:52:27

云計算漏洞安全

2011-04-14 13:12:57

OSPF路由

2011-04-08 18:10:31

路由

2023-04-26 00:06:22

服務器死循環報錯

2018-07-27 08:46:45

集成云計算備份

2023-12-04 09:49:06

微軟

2024-11-28 08:30:00

2016-11-07 09:20:24

2009-04-08 08:26:56

Sun淪落福布斯

2021-04-14 14:12:20

WRECK漏洞IoT設備

2009-04-17 09:35:00

寬帶路由選購企業

2025-01-02 13:39:12

2024-01-16 11:12:29

2010-04-02 09:30:27

Oracle數據庫

2024-11-05 16:13:10

點贊
收藏

51CTO技術棧公眾號

亚洲国产精品久久人人爱蜜臀| 久久天天综合| 亚洲精品国产精品国自产观看浪潮 | 亚洲欧洲日本专区| 亚洲一级片网站| 色呦呦在线视频| 久久精品欧美日韩| 91嫩草国产在线观看| 激情视频网站在线观看| 99热国内精品| 日韩精品免费在线播放| www亚洲成人| av电影在线免费| 中文字幕第一区二区| 97伦理在线四区| 日韩熟女一区二区| 黄色亚洲精品| 中文字幕av一区中文字幕天堂 | 四虎国产精品永久在线国在线| 亚洲最新在线观看| 亚洲国产精品一区二区第四页av| 亚洲国产精品18久久久久久| 日韩电影免费在线| 668精品在线视频| 中文字幕亚洲欧美日韩| 狠狠做六月爱婷婷综合aⅴ| 精品乱人伦小说| 天堂在线资源视频| 日本а中文在线天堂| 亚洲综合一区二区三区| 亚洲成人自拍视频| 女人天堂在线| gogogo免费视频观看亚洲一| 亚洲一区二区中文| 在线播放精品视频| 日韩影院免费视频| 国产91精品久久久久| 久久伊人成人网| 婷婷综合社区| 国产亚洲精品久久久久动| 中文字幕天堂网| 亚洲精品一二三**| 欧美一区三区四区| 91日韩精品视频| 成人在线视频观看| 91福利精品第一导航| 午夜肉伦伦影院| 国产精品13p| 亚洲va中文字幕| 欧美日韩福利在线| 国产精品探花在线| 亚洲国产美国国产综合一区二区 | 日韩午夜av在线| 欧美精品videos| 久久精品免费av| 在线高清一区| 69精品小视频| av黄色在线播放| 久久高清国产| 国产激情久久久| 中文字幕乱码中文字幕| 久久99热99| 亚洲精品欧美一区二区三区| 国产欧美第一页| 国产成人久久精品77777最新版本| 91在线中文字幕| 99视频免费看| 成人久久18免费网站麻豆| 国产麻豆乱码精品一区二区三区| 人妻一区二区三区免费| 99亚偷拍自图区亚洲| 蜜桃传媒一区二区| 超碰免费在线观看| 国产精品电影一区二区| 欧美极品少妇无套实战| 91资源在线观看| 日本久久一区二区| 五月婷婷六月合| 激情视频亚洲| 日韩av在线免费观看一区| 亚洲AV无码成人精品区明星换面| 欧美少妇性xxxx| 欧美成人中文字幕| 六月丁香婷婷综合| 久久精品国产精品亚洲综合| 7777奇米亚洲综合久久| 亚洲av成人无码久久精品老人 | 亚洲色图色老头| sm捆绑调教视频| 欧美激情四色| 欧美壮男野外gaytube| 中文在线资源天堂| 成人精品在线视频观看| 青青草原成人| 久久综合久久88| 欧美激情国产精品日韩| 成人欧美magnet| 777a∨成人精品桃花网| 岛国精品一区二区三区| 国产麻豆一区二区三区精品视频| www国产91| 久久露脸国语精品国产91| 免费观看在线综合色| 97在线资源站| 99中文字幕一区| 亚洲成av人片| 中国黄色片一级| 日韩欧美天堂| 久青草国产97香蕉在线视频| 欧美一级片免费在线观看| 麻豆精品国产传媒mv男同| 国产经典一区二区三区| 97视频精彩视频在线观看| 亚洲一区二区精品3399| 午夜免费高清视频| 极品尤物一区| 久久精视频免费在线久久完整在线看| 91蜜桃视频在线观看| 久久99国产精品麻豆| 久久亚洲免费| 羞羞的视频在线观看| 精品视频1区2区3区| 精品一区二区视频在线观看| 911精品美国片911久久久| 国产成人精品久久二区二区91| 黄色aaa大片| 亚洲欧洲成人av每日更新| 国产xxxxx在线观看| 69精品国产久热在线观看| 久久精品国产亚洲7777| 黄色污污视频软件| 91在线一区二区| 人妻互换免费中文字幕| 亚洲伦理久久| 一区二区中文字幕| 韩国av中文字幕| 不卡的av电影| 人人干视频在线| 久久丁香四色| 久久偷看各类女兵18女厕嘘嘘| 一级片在线免费播放| 久久综合色综合88| 成人一对一视频| caoporn成人| 欧美国产在线视频| 国产欧美熟妇另类久久久| 国产精品久久精品日日| 亚洲激情在线观看视频| 青青草91久久久久久久久| 日本精品久久久久久久| 精品999视频| 色婷婷精品久久二区二区蜜臀av| 蜜桃精品成人影片| 亚洲一区二区三区四区五区午夜| 国产一区二区高清视频| 岛国av在线播放| 日韩电影大片中文字幕| 中文字字幕在线中文| www国产成人免费观看视频 深夜成人网 | 成人午夜视频免费在线观看| 亚洲精品国产动漫| 日韩免费观看网站| av电影在线观看一区二区三区| 欧美色偷偷大香| 久久久久久久久久97| 国产一区二区三区四区五区入口 | 久久黄色美女电影| 制服丝袜成人动漫| 国产精品第九页| 久久免费精品国产久精品久久久久| 黄色片久久久久| 色婷婷亚洲mv天堂mv在影片| 成人综合国产精品| 欧美wwww| 亚洲免费一在线| 337p粉嫩色噜噜噜大肥臀| 国产精品成人网| 亚洲v在线观看| 亚洲一区不卡| 自拍亚洲欧美老师丝袜| av综合网站| 国产精品第8页| 黄色免费在线观看| 亚洲国产精品va在线看黑人动漫| 午夜精品一区二| 自拍偷拍亚洲欧美日韩| 精品人妻一区二区三区日产| 久久最新视频| 久久久久久久久网| 最新精品国偷自产在线| 91在线高清视频| 午夜激情在线播放| 久久久99免费视频| 天堂中文字幕在线| 91麻豆精品国产91久久久更新时间 | 久久精品国产亚洲夜色av网站 | 黄色美女一级片| 欧美性极品少妇| 久久精品欧美一区二区| 亚洲国产精品二十页| 蜜桃视频无码区在线观看| 美女爽到呻吟久久久久| 黄色录像特级片| 色棕色天天综合网| 岛国一区二区三区高清视频| 99久久精品一区二区成人| 高清亚洲成在人网站天堂| 欧美精品电影| 亚洲美女性生活视频| www.av日韩| 欧美日韩一区二区三区在线看| 国产精品二区一区二区aⅴ| 国产精品毛片久久久久久久| 亚洲最大的黄色网| 国内成+人亚洲+欧美+综合在线| 成人免费观看视频在线观看| 黄色精品网站| 成人黄色片免费| 99视频精品全部免费在线视频| 精品一区二区日本| 中文无码日韩欧| 91精品在线观| 国产91欧美| 国产极品精品在线观看| 成人免费观看在线观看| 欧美激情第一页xxx| 日韩三级影院| 亚洲欧洲在线免费| 色视频在线看| 亚洲第一男人天堂| 成人乱码一区二区三区| 91精品国产美女浴室洗澡无遮挡| 亚洲第一区av| 在线中文字幕一区| 在线免费观看国产精品| 婷婷成人综合网| 久久久久久久极品内射| 亚洲欧美中日韩| 免费91在线观看| 久久一二三国产| 成人免费网站黄| 久久伊99综合婷婷久久伊| 免费看黄色片的网站| 岛国精品在线观看| 在线观看一区二区三区四区| 国产综合色产在线精品| 中文字幕色网站| 久久er99精品| 特黄特黄一级片| 国产最新精品精品你懂的| av污在线观看| 精品一二三四在线| 欧美少妇性生活视频| 一本色道久久综合亚洲精品高清| 国产一级大片免费看| 一本一道久久综合狠狠老 | 黄色亚洲大片免费在线观看| 手机在线视频你懂的| 欧美一区视频| 免费看黄在线看| 99综合在线| 国产精品亚洲二区在线观看 | 欧美精品www| 91超碰在线播放| 久久久综合免费视频| 乱馆动漫1~6集在线观看| 欧美尺度大的性做爰视频| 在线观看电影av| 97视频免费在线看| 韩国美女久久| 国产在线视频91| 亚洲码欧美码一区二区三区| 国产成人av一区二区三区| 国产精品对白| 日韩av免费电影| 日本欧美肥老太交大片| 熟女熟妇伦久久影院毛片一区二区| 亚洲国产精品日韩专区av有中文| 在线观看三级网站| 亚洲日本视频| 日本激情视频在线| 韩国v欧美v日本v亚洲v| 亚洲日本久久久| 99视频超级精品| 欧美人与性囗牲恔配| 国产精品亲子乱子伦xxxx裸| 欧美黑人精品一区二区不卡| 亚洲精品日日夜夜| 五月天婷婷综合网| 欧美日韩成人综合在线一区二区| 国产精品久久久久精| 精品久久免费看| 成人在线免费观看| 欧美精品情趣视频| a欧美人片人妖| 91高清视频在线免费观看| 精品久久福利| 国产亚洲一区二区三区在线播放| 精品久久91| av片在线免费| 久久国产精品99精品国产| 亚洲图片欧美另类| 国产精品二区一区二区aⅴ污介绍| 国产极品美女高潮无套嗷嗷叫酒店| 色欲综合视频天天天| 99产精品成人啪免费网站| 亚洲精品小视频| 亚洲资源一区| 国产精品高潮视频| 91精品尤物| 中文字幕99| 久久综合影音| 美女流白浆视频| 中文字幕中文乱码欧美一区二区| 久久亚洲精品国产| 日韩三级.com| a中文在线播放| 欧日韩不卡在线视频| 亚洲精品一二三**| 在线不卡日本| 丝袜诱惑制服诱惑色一区在线观看 | 韩国三级在线看| 亚洲国产精品99久久久久久久久 | 天堂√在线中文官网在线| 九九久久精品一区| 欧美亚洲二区| 精品国产乱码久久久久久88av| 欧美国产激情| 四虎成人在线播放| 国产色综合一区| 精品人妻一区二区三区免费看 | 无码av中文一区二区三区桃花岛| a视频免费在线观看| 一个人www欧美| 韩日精品一区二区| 成人黄动漫网站免费| 亚州av乱码久久精品蜜桃| www.国产视频.com| 欧美国产激情二区三区| 台湾佬中文在线| 亚洲色在线视频| 神马久久午夜| 欧美精品123| 日韩中文字幕不卡| 亚洲一区二区观看| 欧美性xxxx极品高清hd直播 | 成人黄色大片在线观看 | 老司机av网站| 亚洲黄一区二区三区| 99久久精品国产成人一区二区| 精品国产自在精品国产浪潮| 爱情电影网av一区二区| 亚洲蜜桃在线| 国产一区欧美日韩| 成人高潮免费视频| 欧美久久久久久久久中文字幕| 蜜芽在线免费观看| 亚洲xxxxx| 欧美在线网址| 欧美日韩人妻精品一区在线| 精品电影在线观看| 国产成人无码www免费视频播放| 高清欧美性猛交xxxx黑人猛交| 欧美精品中文字幕亚洲专区| 久久综合九色综合88i| 久久久久久久一区| 夜夜躁日日躁狠狠久久av| 中文字幕国产亚洲2019| 欧美成人三级| 日韩a级黄色片| 不卡的av电影| 中文字幕精品一区二区精| 久久久国产精品免费| 51精品国产| 日本va中文字幕| 日韩毛片一二三区| 亚洲AV无码精品色毛片浪潮| 97欧美精品一区二区三区| 欧美人与拘性视交免费看| 少妇网站在线观看| 悠悠色在线精品| 香蕉视频黄色片| 国产精品电影网| 亚洲精品一区二区妖精| 在线免费看黄色片| 色婷婷av一区二区三区软件| a√在线中文网新版址在线| 51国偷自产一区二区三区| 欧美日韩一卡| 欧美 日本 国产| 337p亚洲精品色噜噜噜| 欧美激情20| 亚洲一区美女| 91美女片黄在线观看| 国产农村妇女毛片精品| 97精品伊人久久久大香线蕉| av在线不卡顿| 精品国产一区在线| 欧美熟乱第一页| 性欧美videoshd高清|