偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

安全研究人員發(fā)出警告:謹(jǐn)防易被人工審核忽略的木馬漏洞源碼

安全 漏洞
Light Blue Touchpaper 今日分享了一份標(biāo)題為《木馬源碼:隱形漏洞》的文章,其中提到了一些“酷炫”的新技巧,以充分利用難以被人類代碼審核人員當(dāng)場(chǎng)抓獲的目標(biāo)漏洞。

[[432617]]

Light Blue Touchpaper 今日分享了一份標(biāo)題為《木馬源碼:隱形漏洞》的文章,其中提到了一些“酷炫”的新技巧,以充分利用難以被人類代碼審核人員當(dāng)場(chǎng)抓獲的目標(biāo)漏洞。據(jù)悉,想要將漏洞引入某款軟件,制作者可嘗試在一段晦澀的代碼片段中插入一個(gè)不顯眼的“錯(cuò)誤”。那樣即使操作系統(tǒng)等關(guān)鍵開源項(xiàng)目制定了嚴(yán)格的人工審核流程,但邪惡的代碼還是很容易被漏過。

(來自:Light Blue Touchpaper | PDF)

Ross Anderson寫道:“我們發(fā)現(xiàn)了操縱源代碼文件編碼的新方法,特點(diǎn)是讓人類審核員和編譯器看到不同的執(zhí)行邏輯”。

據(jù)悉,這種特別的有害方法利用了 Unicode 的方向覆蓋字符,以將真實(shí)代碼隱匿于字符迷藏之下。

研究人員已證實(shí),這種攻擊已波及 C、C++、C#、JavaScript、Java、Rust、Go、以及 Python 等變成語(yǔ)言,并且有望擴(kuò)大覆蓋其它現(xiàn)代語(yǔ)言。

除了編號(hào)為 CVE-2021-42574的通用漏洞披露報(bào)告,MITRE 還指出了可利用“同形文字”(視覺上相似的字符)的CVE-2021-42694攻擊方法。

為了給漏洞修復(fù)騰出時(shí)間,安全研究人員特地拖了 99 天才正式披露。目前許多編譯器、解釋器、代碼編輯器、以及存儲(chǔ)庫(kù),都已經(jīng)落實(shí)了專門的防御手段。

Ross Anderson 補(bǔ)充道,這項(xiàng)攻擊的靈感,源于其近期在“不可查覺的擾動(dòng)”等方面的最新工作。

其使用方向性覆蓋、同形文字、以及其它 Unicode 功能,實(shí)現(xiàn)了用于有毒內(nèi)容過濾、機(jī)器翻譯和其它自然語(yǔ)言處理(NLP)等任務(wù),且基于文本的機(jī)器學(xué)習(xí)系統(tǒng)。

感興趣的朋友,可移步至 trojansource.codes 項(xiàng)目門戶,查看有關(guān)“木馬源碼”(Trojan Source)攻擊的更多細(xì)節(jié)、或在 GitHub上查看概念驗(yàn)證。

 

責(zé)任編輯:趙寧寧 來源: 今日頭條
相關(guān)推薦

2023-06-29 12:52:31

2023-12-11 12:06:30

2014-12-25 09:51:32

2024-02-01 13:24:00

2010-04-19 10:32:07

2013-09-22 09:30:08

2022-04-20 14:54:35

漏洞網(wǎng)絡(luò)攻擊Windows

2013-03-28 10:34:29

2010-03-31 22:20:51

2022-05-17 15:10:30

安全漏洞iPhone

2013-06-08 09:23:20

2021-02-02 09:32:06

黑客攻擊l安全

2014-11-07 10:37:57

2020-11-28 17:51:36

人工智能AI神經(jīng)網(wǎng)絡(luò)

2011-10-28 10:17:11

2023-02-09 16:07:01

系統(tǒng)Windows 11

2024-01-05 11:44:13

2020-10-14 10:39:50

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2020-08-12 08:08:02

安全漏洞數(shù)據(jù)

2011-10-28 09:03:39

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)