偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

Google App Engine中含三十余項(xiàng)安全漏洞

安全 漏洞
波蘭安全咨詢與研究機(jī)構(gòu)Security Explorations公司研究人員Adam Gowdiak宣稱,其在Google App Engine當(dāng)中發(fā)現(xiàn)大量安全漏洞。

波蘭安全咨詢與研究機(jī)構(gòu)Security Explorations公司研究人員Adam Gowdiak宣稱,其在Google App Engine當(dāng)中發(fā)現(xiàn)大量安全漏洞。

Google App Engine中含三十余項(xiàng)安全漏洞

Gowdiak指出,他和他的同事“在Google App Engine當(dāng)中發(fā)現(xiàn)一系列安全問題,并可能導(dǎo)致Java VM安全沙箱環(huán)境變得形同虛設(shè)。”

下面一起來看Gowdiak就這一問題作出的具體闡述:

我們繞過了JRE類的GAE白名單/徹底避開了JavaVM安全沙箱機(jī)制(全部17種沙箱機(jī)制全部淪陷,PoC代碼總計(jì)利用22種安全漏洞)。

我們實(shí)現(xiàn)了本地代碼執(zhí)行(即實(shí)現(xiàn)對(duì)任意庫/系統(tǒng)之調(diào)用)。

我們獲得了對(duì)構(gòu)成JRE沙箱之文件(二進(jìn)制/類)的訪問權(quán),其中包括最大的libjavaruntime.so二進(jìn)制文件(總計(jì)468416808字節(jié))。

我們從二進(jìn)制文件中提取到了DWAR信息(即類型信息等)。

我們從Java類中提取到PROTOBUF定義(來自542個(gè).proto文件,共涉及57項(xiàng)服務(wù))。

我們從二進(jìn)制文件中提取到PROTOBUF定義(來自68個(gè).proto文件,共涉及8項(xiàng)服務(wù))。

我們對(duì)以上內(nèi)容進(jìn)行了分析,并掌握了大量與Java沙箱(及其它)相關(guān)的GAE環(huán)境信息。

Gowdiak表示“仍有很多問題需要進(jìn)一步驗(yàn)證——我們估計(jì)安全漏洞總數(shù)將達(dá)到30個(gè)以上。”

Gowdiak目前的探索道路已經(jīng)陷入停滯,因?yàn)楣雀璺矫骊P(guān)閉了他的賬戶。沒有任何跡象表明谷歌是出于惡意或者刻意阻撓該公司的努力:Gowdiak表示他的研究可能看起來像是對(duì)谷歌的一種攻擊行為。

“考慮到我們對(duì)于Google Apps Engine Java安全沙箱問題的探索屬于學(xué)習(xí)性質(zhì),而且看起來谷歌方面應(yīng)該是對(duì)各類圍繞沙箱展開的規(guī)避性探索與安全研究嘗試持鼓勵(lì)態(tài)度,因此我們希望該公司能夠允許我們繼續(xù)完成自己的工作,”他總結(jié)道。

責(zé)任編輯:藍(lán)雨淚 來源: ZDNet
相關(guān)推薦

2010-06-28 10:46:33

Google瀏覽器安全安全漏洞

2010-11-22 12:56:37

2010-07-26 15:37:12

telnet安全漏洞

2014-06-03 09:23:41

2019-05-23 11:23:50

2025-06-13 08:55:54

2020-08-16 08:50:03

Zoom網(wǎng)絡(luò)攻擊漏洞

2020-10-09 09:52:00

漏洞分析

2021-05-12 10:46:23

漏洞BINDDNS服務(wù)器

2011-12-26 11:22:48

2009-03-07 09:59:16

2009-03-09 13:22:23

2020-11-21 19:30:48

GitHub代碼開發(fā)者

2010-11-01 13:38:11

2015-10-14 11:42:44

安全漏洞Chrome 46瀏覽器安全

2013-08-09 13:13:32

2014-06-03 11:36:18

2013-12-25 11:09:54

企業(yè)App后端服務(wù)漏洞

2013-12-19 14:53:57

企業(yè)App移動(dòng)后端安全漏洞

2009-05-22 14:52:33

App Engine免費(fèi)配額
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)