0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Zip Slip 漏洞影响重要企业数千个项目

pIuy_EAQapp 来源:未知 作者:李倩 2018-06-08 14:16 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

6月7日讯 英国软件公司 Snyk 的安全团队2018年 6月5日公开披露影响处理压缩文件的开源编码库的严重漏洞“Zip Slip(“压缩失误”)”,它是一种影响广泛的存档文件提取漏洞,允许攻击者在系统上编写任意文件,可引发远程命令执行问题。Snyk 已发布技术白皮书详细介绍了该漏洞。

影响重要企业数千个项目

Snyk 的首席执行官盖·伯德扎尼,安全研究人员早在过去就曾注意到这个漏洞,但从未预料到它会得到如此广泛的传播。

可导致文件被解压到错误的位置

Zip Slip 属于任意文件覆盖漏洞,通过目录遍历攻击被触发,可从存档文件中提取文件,可导致攻击者将文件解压到正常的解压路径中并覆写敏感文件,例如重要的OS库或者服务器配置文件。该漏洞影响了大量压缩格式,包括 tar、jar、war、cpio、apk、rar和7z。

虽然该漏洞广泛存在于 JavaScript、Ruby、.NET、Go 等多种程序语言中,其影响了包括谷歌、甲骨文、IBM、Apache、亚马逊、Spring/Pivotal、Linkedin、Twitter、阿里巴巴、Eclipse、OWASP、ElasticSearch 和 JetBrains 在内的数千个项目,但该漏洞主要影响的是 Java 生态系统,因为其缺乏中心程序库对存档文件进行高级处理,导致开发人员必须自己编写代码或使用共享代码。

关于“Zip Slip”漏洞

Snyk 在技术白皮书中写道,攻击者可使用特制、含有目录遍历文件名(例如../../evil.sh)的存档文件来触发该漏洞。攻击者要利用该漏洞需具备两个前提条件:1、恶意存档文件;2、提取代码不执行验证检查。

研究人员指出,选用合适的工具创建恶意存档文件很容易,而且存在缺陷的库/代码片段相当多,因此该漏洞很容易被利用发起攻击。

伯德扎尼认为漏洞之所以存在,又两个原因:

程序代码本身很复杂,不具备安全专家知识的开发人员通常将工作重点放在按时完成代码编写上,因此安全漏洞的问题容易被忽略。

在不断扩展的开源世界中,开发人员严重依赖共享的库,并复制 StackOverflow 等社交网络的代码。这种重用的做法有助于加速开发,但也意味着共享代码库(或其它)中的漏洞传播速度更快,Zip Slip 就是如此。

研究人员也公布了PoC代码,便于开发人员检测漏洞是否存在。Snyk 还发布了利用该漏洞的视频演示:

漏洞修复可能不彻底

伯德扎尼表示,许多大型的库和项目现已修复问题,但这不意味着所有人都将使用最新版的库。

Snyk 安全团队提供了建议措施,以供检查项目是否受到 Zip Slip 漏洞影响,包括在项目中搜索易受攻击的代码。Snyk 还举例罗列了不同程序语言中易受攻击的代码以及可供检查的验证代码。

Snyk 未提及攻击者利用该漏洞的情况。伯德扎尼指出,由于利用的结果只是简单体现在系统的文件中,因此难以检测系统是否已被利用。检测工具可检查 Zip 和通过其它来源进入网络的其它存档文件来识别攻击,检查其中列出的文件,并标记指向外部文件夹的文件(例如../../evil.exe)。值得注意的是,存档文件可上传到应用程序或从内部下载,因此应当监控这两种流量来源。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 编码
    +关注

    关注

    6

    文章

    1043

    浏览量

    57214
  • 漏洞
    +关注

    关注

    0

    文章

    205

    浏览量

    15985

原文标题:Zip Slip 漏洞席卷数千个采用“压缩文件开源编码库”项目

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    一根光纤替代千个传感器:分布式氢气传感技术如何重构氢能安全体系?

    一根光纤如何替代成百上千个传感器?本文全面解析分布式光纤氢气传感技术:从钯基材料与传感结构,到OTDR精确定位原理,系统梳理其在输氢管道、储氢设施、加氢站及核装置中的工程应用,展望多参数融合与AI赋能趋势。
    的头像 发表于 05-08 16:51 534次阅读
    一根光纤替代<b class='flag-5'>千个</b>传感器:分布式氢气传感技术如何重构氢能安全体系?

    AI大模型微调企业项目实战课

    自主可控大模型:企业微调实战课,筑牢未来 AI 底座 在人工智能席卷全球商业版图的今天,企业对大模型(LLM)的态度已经从“新奇观望”转变为“全面拥抱”。然而,随着应用层面的不断深入,一严峻
    发表于 04-16 18:48

    浪潮信息直播发布业界首个企业级OpenClaw方案“企虾”

    本地化部署,通过沙箱隔离与底层系统级管控,从根源上解决OpenClaw私有化部署中的安全风险与权限管控难题。方案深度融合开源项目ClawManager,支持在本地私有化环境中,数千个OpenClaw实例
    的头像 发表于 04-05 17:44 2181次阅读

    行业观察 | 微软3月修复83漏洞,多个高危漏洞被标记为高概率被利用

    2026年3月微软“补丁星期二”正式推送,本次共发布了83微软安全补丁,并重新发布了10非微软漏洞公告。此次更新覆盖范围广泛,涉及Windows核心基础设施、身份目录服务、Office协作平台
    的头像 发表于 03-17 17:02 1327次阅读
    行业观察 | 微软3月修复83<b class='flag-5'>个</b><b class='flag-5'>漏洞</b>,多个高危<b class='flag-5'>漏洞</b>被标记为高概率被利用

    Nginx高并发连接调优实战手册

    Nginx 的高性能源自其事件驱动架构。与 Apache 的"每连接一线程"模型不同,Nginx 使用单线程事件循环处理数千个并发连接。理解这套架构是调优的前提。
    的头像 发表于 03-16 15:28 590次阅读

    芯盾时代助力企业构筑AI时代的网络安全防线

    一直以来,“安全漏洞”都是企业与黑客攻防博弈的“主阵地”:黑客想方设法寻找漏洞,构建武器,缩短攻击时间;企业方百计扫描
    的头像 发表于 03-13 15:48 506次阅读
    芯盾时代助力<b class='flag-5'>企业</b>构筑AI时代的网络安全防线

    行业观察 | 微软1月修复112漏洞,其中1正被黑客主动利用

    2026年1月微软“补丁星期二”正式推送,本次共发布了112微软安全补丁,并重新发布了3非微软漏洞公告。此次更新范围广泛,涉及Windows核心组件、远程访问服务、文件系统及Office生产力
    的头像 发表于 01-22 16:58 1535次阅读
    行业观察 | 微软1月修复112<b class='flag-5'>个</b><b class='flag-5'>漏洞</b>,其中1<b class='flag-5'>个</b>正被黑客主动利用

    OCMF/OCPP/SLIP 是什么?充电桩数据传输的 “黄金搭档” 拆解

    充电桩通信三大关键技术:OCMF、OCPP、SLIP 如何联手保障充电可信?
    的头像 发表于 12-25 17:21 2891次阅读
    OCMF/OCPP/<b class='flag-5'>SLIP</b> 是什么?充电桩数据传输的 “黄金搭档” 拆解

    分析嵌入式软件代码的漏洞-代码注入

    随着互联网的发展,嵌入式设备正分布在一充满可以被攻击者利用的源代码级安全漏洞的环境中。 因此,嵌入式软件开发人员应该了解不同类型的安全漏洞——特别是代码注入。 术语“代码注入”意味着对程序的常规
    发表于 12-22 12:53

    怿星科技荣获2025全球互联网大赛三等奖

    喜讯!在近日落幕的2025“直通乌镇”全球互联网大赛总决赛中,怿星科技凭借“国产智能汽车软件研发工具链”项目,历经数月,通过初赛、复赛与总决赛的激烈角逐,最终从全球数千个项目中脱颖而出,晋级总决赛,并荣获“智联出行”赛道三等奖。
    的头像 发表于 11-17 15:38 822次阅读
    怿星科技荣获2025全球互联网大赛三等奖

    行业观察 | 微软发布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款产品

    漏洞被评级为“严重”。企业应优先部署Windows10/11累积更新和SQLServer相关补丁,并检查SMB设置。漏洞类型分布-41权限提升漏洞
    的头像 发表于 09-12 17:05 4699次阅读
    行业观察 | 微软发布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款产品

    蓝牙 v5.4 概述 (PAwR, EAD, ESL, LE Gatt)

    的应用,如零售、资产跟踪和智慧家居环境。 主要优势包括: 与数千个终端节点进行双向通信 带响应的周期性广播 (PAwR) 加密广播数据 (EAD) 范围更广,能效更高 提高资产跟踪的准确性和精确度
    发表于 08-31 21:25

    Docker容器安全攻防实战案例

    在云原生时代,Docker已成为现代应用部署的基石。然而,容器化带来便利的同时,也引入了新的安全挑战。作为一名在生产环境中管理过数千个容器的运维工程师,我将通过真实的攻防实战案例,带你深入了解Docker安全的每一细节。
    的头像 发表于 08-05 09:52 1665次阅读

    蓝牙无线通讯-蓝牙5.4概述

    蓝牙5.4 是蓝牙技术联盟( Bluetooth SIG )于2023年发布的蓝牙核心规范版本,主要针对物联网设备优化通信能力、安全性和效率,支持与数千个低功耗终端节点进行双向通信. 主要特性
    发表于 07-31 15:58

    什么是蓝牙BLE5.4

    优势,重点是增强了通信能力、安全性和效率。这些改进尤其适用于涉及大量设备的应用,如零售、资产跟踪和智慧家居环境。 主要优势包括: 与数千个终端节点进行双向通信 带响应的周期性广播 (PAwR) 加密广播
    发表于 07-21 14:56