《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 盤點:2020年十大開源漏洞回顧

盤點:2020年十大開源漏洞回顧

2021-01-05
來源:互聯網安全內參
關鍵詞: WhiteSource 開源漏洞

  WhiteSource 公司基于 NVD、安全公告和開源項目問題追蹤工具等回顧了2020年出現的十大開源漏洞。如下:

  1、Lodash

  CVE-2020-8203:CVSS 評分:7.4,高危,受影響版本:4.17.2之前版本

  易受攻擊的 Lodash 版本在使用 _.zipObjectDeep 時,存在一個原型污染漏洞。HackerOne 發布的原始報告指出,該漏洞可被用于在 Object.prototype 中注入屬性,從而導致敏感信息暴露、數據增加或修改或者拒絕服務。該報告提供了復現步驟:

  通過 lodash 的 “zipObjectDeep” 函數構建一個對象:

  微信圖片_20210105164342.jpg

  Lodash 是一個 JavaScript 工具庫,文檔指出,Lodash 通過簡化和數組、數字、對象、字符串等的工作,使得 JavaScript 更易于處理。這也是為何很多開發人員喜歡用這個開源庫迭代數組、對象和字符串;操縱和測試值;以及創建復合函數的原因所在。

  2、FasterXML jackson-databind

  CVE-2020-24616:CVSS評分8.1,高危,影響 2.9.10.6 之前的 2.x 版本

  易受攻擊的 FasterXML Jackson-databind 錯誤地處理了和 br.com.anteros.dbcp.AnterosDBCPDataSource (即 Anteros-DBCP)之間存在關系的序列化小工具和鍵入之間的交互。

  序列化是Java 開發人員的常見實踐。多年來,Java 序列化框架和庫中都出現了很多序列化問題。因 JSON 庫而聞名的一名開源開發人員 @cowtowncoder 指出,“序列化小工具”的負面作用是能夠執行惡意操作,造成遠程代碼執行、拒絕服務或敏感數據泄露等攻擊。雖然這種 exploit 類型可能會造成實際后果,但該開發員表示這些攻擊不易執行且要求具備很多前提條件。

  多年來,得益于它翻譯流行數據交換轉換器 JSON 和 Java 的方式,jackson-databind 都是人們的最愛,是開發人員運行 API 的必選。如果你也是 Java 開發,請務必保證 Jackson-databind 是最新版本。

  3、HtmLUnit

  CVE-2020-5529:CVSS 8.1分,高危,影響2.37.0之前的版本

  易受攻擊的 HtmlUnit 中存在代碼執行問題。從NVD 中可看到,當 HtmlUnit 不正確地初始化 Rhino 引擎時,惡意 JavaScript 代碼可在應用程序中執行任意 Java 代碼。當被嵌入安卓應用程序中時,由于對 Rhino 引擎的初始化未正確執行,惡意 JavaScript 代碼可在應用上執行任意 Java 代碼。

  從文檔可知,HtmlUnit 是 “Java 程序的 GUI-Less 瀏覽器”,同時支持 JavaScript 和 AJAX 庫。它為 HTML 文檔建模,并提供 API 供用戶調用頁面、填寫表單、單擊鏈接等。該開源項目通常用于測試或從網站檢索信息。

  4、Handlebars

  CVE-2019-20920,CVSS 評分8.1,高危,影響3.0.8之前的版本以及4.5.3之前的 4.x 版本。

  NPM 安全公告指出,易受攻擊的 Handlebars 中存在一個任意代碼執行問題。該安全公告解釋稱,該包的 lookup 助手未正確驗證模板,使得惡意人員能夠提交在系統中執行任意 JavaScript 的模板。該漏洞可用于在服務器處理 Handlebars 模板中或者在受害者瀏覽器中運行任意代碼。該漏洞之前漏洞的修復方案不完整導致的。

  Handlebars 是 Mustache 模板語言的一個擴展,是一種“無邏輯的模板語言,使查看和代碼分離”更容易。目前從 npm 每周的下載超過700萬次,它是一個極其熱門的開源項目,由認真負責的社區支持和維護。

  5、http-proxy

  CVE 編號尚未分配:影響1.18.1之前的版本

  某些 http-proxy 版本易受拒絕服務攻擊。主體部分較長的HTTP 請求能夠觸發 ERR_HTTP_HEADERS_SENT 未被處理的異常,從而使代理服務器崩潰。只有當代理服務器通過使用 proxyReq.setHeader 函數在代理請求中設置標頭時,才會發生這種情況。

  Http-proxy 是一種 HTTP 可編程代理庫,支持 websocket 并有助于實現多個組件如反向代理和負載平衡器之類的組件。它是一個非常受歡迎的開源庫,目前每周的 NPM 下載量接近1200萬,而且支持2000多個依賴。鑒于此,用戶有必要確保使用的是最新版本 1.18.1。

  6、decompress

  CVE-2020-12265,CVSS 評分9.8,嚴重,影響 4.2.1 以前的版本

  NPM 安全公告指出,受影響的 decompress 版本易受任意文件寫入漏洞影響。惡意人員可通過包含含有 / 的文件名稱寫入任意文件夾,因為該軟件包不會通過相對路徑阻止文件提取。

  Decompress 是一個致力于輕松提取文檔的開源項目。它說明了相對小型項目中的漏洞,很多人通過它執行簡單的任務,如果漏洞未得到修復可為用戶造成巨大損害。Decompress 等項目讓編程更容易,但雖然它們執行的任務看似簡單,但不能因此忽視對開源漏洞的管理工作。

  安全公告建議更新至版本 4.2.1 或后續版本。

  7、XStream

  CVE-2020-26217,CVSS評分8.8,高危,影響1.4.14之前版本

  易受攻擊的 XStream 中存在一個遠程代碼執行漏洞。XStream 解釋稱,“在解組時處理的流包括重構之前寫入對象的類型信息。因此,XStream 基于這些類型信息創建新的實例。攻擊者能夠操縱處理后的輸入流,并替換或注入可以執行任意 shell 命令的對象?!?/p>

  GitHub 安全公告建議依賴 XStream 的用戶將安全框架的默認黑名單更新到 1.4.14 或后續版本。遵循建議通過白名單設置 XStream 的 Security Framework 的用戶不受影響。

  XStream 是一個開源庫,執行從 Java 到 XML 的序列化,然后再返回。文檔列出了傳輸、持久性、配置和單元測試的典型用法。由于它是許多開源 Java Web 應用程序所使用的非常流行的庫,因此確保正在使用最新版本并遵循建議非常重要。

  8、Netty

  CVE-2020-11612,CVSS 評分9.8,影響 4.1.46 之前的 4.1.x 版本。

  ZlibDecoders 易受攻擊的 Netty 版本在解碼 ZlibEncoded 字節流時,可導致無限制的內存分配。惡意人員可利用該漏洞向 Netty 服務器發送較大的 ZlibEncoded 字節流,從而迫使服務器將所有可用內存分配給單個解碼器。

  Netty 是一個異步事件驅動的網絡應用程序框架,旨在快速開發可維護的高性能協議服務器和客戶端。該項目的文檔指出,此 NIO 客戶端/服務器框架有助于簡化和梳理 TCP 和 UDP 套接字服務器等網絡編程。

  9、Spring Framework

  CVE-2020-5398,CVSS 評分7.5,影響版本包括:5.2.3之前的 5.2.x 版本、5.1.13 之前的 5.1.x 版本以及5.0.16之前的5.0.x版本。

  在受影響的 Spring Framework 版本中,當應用程序在響應(文件名稱屬性是由用戶提供的衍生輸入)中設置 “Content-Disposition” 標頭時,應用程序易受反射型文件下載 (RFD) 攻擊的影響。

  如果你正在使用 Java,很可能會遇到 Spring。它是極其流行的 Java 應用開發框架,得益于其模塊化和輕量的特點,可使開發人員輕松創建出強大的應用程序。眾所周知,它顛覆了控制設計原理(結合了分層、輕量級容器以及可在接口上編程的能力)。

  10、PyYAML

  CVE-2020-1747,CVSS 評分9.8,影響 5.3.1 之前的版本。

  當不受信任的 YAML 文件通過 full_load 方法或通過 FullLoader 負載器處理時,易受攻擊的 PyYAML 庫易受任意代碼執行漏洞的影響。攻擊者可利用該漏洞通過濫用 python/object/new 構建器在系統上濫用任意代碼。

  PyYAML 是一款極其流行的針對 Python 的 YAML 解析器和發射器。由于近年來 Python 的熱度高居不下,因此用戶最好確保使用的是 PyYAML 的更新版本。

 


本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          欧美国产高潮xxxx1819| 国产精品久久久久久久久免费| 久久精品国产77777蜜臀| 久久久久久97三级| 国产一区欧美日韩| 欧美日韩国产系列| 欧美一区二区久久久| 亚洲美女免费精品视频在线观看| 欧美极品一区| 亚洲国产精品悠悠久久琪琪| 国产亚洲aⅴaaaaaa毛片| 亚洲国产日韩欧美一区二区三区| 国产亚洲欧美日韩日本| 欧美激情第3页| 欧美日韩在线播| 国产精品久久7| 欧美精品乱码久久久久久按摩| 久久久九九九九| 欧美高清一区二区| 久久爱www.| 在线观看国产日韩| 欧美午夜一区二区福利视频| 国产欧美一区二区三区沐欲| 欧美成人精精品一区二区频| 亚洲欧美日韩精品综合在线观看| 久久综合狠狠综合久久综青草| 亚洲免费观看在线视频| 亚洲欧洲一区二区天堂久久| 欧美一区二区免费| 在线观看欧美黄色| 精品1区2区3区4区| 日韩一区二区精品在线观看| 老司机精品视频网站| 久久九九久精品国产免费直播| 亚洲国产精品成人一区二区| 午夜精品电影| 亚洲欧美偷拍卡通变态| 久久只有精品| 国产九区一区在线| 欧美91福利在线观看| 久久亚洲高清| 久久久综合视频| 国产精品亚洲一区二区三区在线| 亚洲福利视频一区二区| 国产女主播一区二区三区| 亚洲欧美日韩国产综合精品二区| 亚洲精选在线观看| 国产字幕视频一区二区| 久久午夜av| 久久国产精品久久w女人spa| 欧美日韩性视频在线| 亚洲精品在线观| 欧美激情一区二区三区四区| 亚洲精品一区在线观看香蕉| 一区二区三区高清在线观看| 国产视频久久久久久久| 欧美调教视频| 亚洲综合精品自拍| 欧美三级欧美一级| 亚洲一区二区欧美日韩| 欧美高潮视频| 国产日韩欧美高清免费| 亚洲国产欧美另类丝袜| 国产精品国产馆在线真实露脸| 国产精品你懂的| 国产精品igao视频网网址不卡日韩| 亚洲国产综合在线| 国产香蕉久久精品综合网| 好看不卡的中文字幕| 久久精品国产一区二区三| 国产欧美一级| 欧美日韩不卡| 亚洲福利在线看| 国产精品爱啪在线线免费观看| 久久综合精品国产一区二区三区| 一本色道88久久加勒比精品| 99精品国产福利在线观看免费| 久久久久高清| 久久精品女人的天堂av| 亚洲欧美一区二区精品久久久| 国产精品综合av一区二区国产馆| 99国产精品国产精品久久| 欧美xx视频| 国产亚洲一区精品| 欧美日韩国产精品专区| 国产视频丨精品|在线观看| 亚洲一区二区高清| 亚洲午夜久久久久久尤物| 欧美日韩ab片| 久久在线免费观看视频| 欧美三区免费完整视频在线观看| 最新国产の精品合集bt伙计| 国产一区二区电影在线观看| 一区二区三区高清| 先锋影音一区二区三区| 国内精品久久久久久久影视蜜臀| 欧美日韩视频在线| 美女精品视频一区| 91久久精品日日躁夜夜躁欧美| 国产精品视频区| 午夜精品久久久久久久久久久久| 欧美日韩1区2区| 午夜视频久久久| 欧美日韩免费观看一区三区| 国产精品久久一区主播| 亚洲一区二区动漫| 激情国产一区二区| 一本大道久久精品懂色aⅴ| 欧美在线观看视频一区二区| 国产美女精品视频免费观看| 久久永久免费| 国产精品乱码人人做人人爱| 夜夜爽夜夜爽精品视频| 国产亚洲激情视频在线| 欧美巨乳在线| 午夜亚洲福利在线老司机| 国产精品性做久久久久久| 国产精品视频一二三| 欧美伊久线香蕉线新在线| 国产精品欧美日韩久久| 亚洲国产高清高潮精品美女| 国产精品mm| 日韩一级精品视频在线观看| 久久这里只有精品视频首页| 在线观看欧美日本| 亚洲免费影院| 老鸭窝毛片一区二区三区| 欧美三级电影精品| 国产主播一区二区| 亚洲欧美在线看| 精品成人a区在线观看| 欧美国产日产韩国视频| 亚洲福利一区| 欧美视频精品在线| 午夜一区不卡| 欧美日本在线视频| 午夜日韩在线观看| 性色av一区二区怡红| 亚洲美女在线视频| 蜜桃久久av一区| 国产欧美日韩亚洲一区二区三区| 国产精品久久一卡二卡| 欧美在线欧美在线| 欧美日本国产一区| 欧美日韩成人激情| 欧美一级专区| 亚洲在线国产日韩欧美| 影院欧美亚洲| 久久久精品国产一区二区三区| a4yy欧美一区二区三区| 欧美久久一级| 日韩一级片网址| 99精品视频免费在线观看| 久久久久在线观看| 欧美精品www| 亚洲激情另类| 久久三级视频| 久久精品亚洲乱码伦伦中文| 久久九九国产精品| 国产欧美婷婷中文| 精品va天堂亚洲国产| 国产精品av免费在线观看| 欧美午夜久久久| 欧美专区中文字幕| 欧美精品一区在线观看| 国产一区二区精品久久99| 久久综合一区二区| 一区二区三区在线高清| 国产精品海角社区在线观看| 久久精品一区二区国产| 欧美日韩视频在线观看一区二区三区| 久久精品一区二区三区不卡牛牛| 在线视频日韩精品| 欧美日韩成人在线播放| 午夜一级在线看亚洲| 亚洲欧美日韩中文视频| 你懂的国产精品| 欧美日韩在线高清| 亚洲一区视频在线| 国产精品一区二区久久精品| 午夜欧美精品| 亚洲午夜精品福利| 国产精品一区2区| 亚洲精品中文字幕女同| 一区二区三区欧美在线| 一区二区三区视频在线观看| 欧美日韩1234| 亚洲综合色婷婷| 老司机久久99久久精品播放免费| 精品粉嫩aⅴ一区二区三区四区| 亚洲黄网站黄| 亚洲视频一区在线观看| 蜜月aⅴ免费一区二区三区| 久久久之久亚州精品露出| 夜夜嗨av一区二区三区| 国产一区二区你懂的| 影音先锋中文字幕一区二区| 国产精品久久久久久妇女6080| 国产精品xxx在线观看www| 久久嫩草精品久久久精品一| 国产精品综合| 欧美在线电影| 国产精品视频久久久| 亚洲精一区二区三区| 99精品视频免费在线观看| 欧美特黄a级高清免费大片a级| 国产精品视频内| 亚洲精品美女在线观看| 欧美日韩第一页| 国产精品狼人久久影院观看方式| 欧美肉体xxxx裸体137大胆| 亚洲精品欧美激情| 国内精品久久久久久| 国产精品一二| 国产一区二区久久精品| 亚洲精品乱码久久久久久按摩观| 亚洲欧洲中文日韩久久av乱码| 日韩亚洲一区在线播放| 136国产福利精品导航网址应用| 黄色成人在线观看| 欧美91精品| 黄色一区二区三区四区| 国产噜噜噜噜噜久久久久久久久| 欧美麻豆久久久久久中文| 欧美视频日韩视频在线观看| 狠狠色综合播放一区二区| 亚洲欧洲日产国产网站| 亚洲大黄网站| 看片网站欧美日韩| 亚洲日本一区二区| 国产一二三精品| 牛人盗摄一区二区三区视频| 欧美日韩国产影片| 亚洲免费在线播放| 亚洲精选在线| 久久激情一区| 国产精品亚洲综合一区在线观看| 国内精品模特av私拍在线观看| 久久久久五月天| 亚洲欧美日韩在线播放| 亚洲女同同性videoxma| 老鸭窝毛片一区二区三区| 日韩一级黄色av| 国产亚洲欧美一区在线观看| 91久久精品美女高潮| 久久全国免费视频| 欧美激情一区二区三区蜜桃视频| 国产精品男gay被猛男狂揉视频| 国产精品豆花视频| 亚洲欧美激情一区二区| 在线观看免费视频综合| 国产精品chinese| 久久综合九色九九| 欧美日韩性视频在线| 国产女同一区二区| 日韩视频免费观看高清完整版| 国产亚洲综合性久久久影院| 欧美喷潮久久久xxxxx| 亚洲国产91精品在线观看| 久久久人人人| 91久久精品美女| 亚洲国产一区视频| 一本大道av伊人久久综合| 亚洲一区高清| 国产精品久久久久久久午夜片| 久久一区激情| 欧美精品激情在线观看| 欧美日韩亚洲另类| 欧美性生交xxxxx久久久| 亚洲精品一区在线观看香蕉| 国产精品视频自拍| 老司机久久99久久精品播放免费| 国产精品成人在线| 亚洲欧美成人精品| 欧美成人性网| 欧美精品一区二区三| 国产精品一二三| 欧美日韩一区二区三区在线| 欧美色123| 欧美精品一区二区在线播放| 国产精品美女久久福利网站| 欧美日韩一区二区三区| 亚洲一区二区三区成人在线视频精品| 99re这里只有精品6| 国产午夜精品美女毛片视频| 欧美在线关看| 久久久久久有精品国产| 国产精品久久77777| 欧美日韩伦理在线免费| 一区二区三区四区五区精品视频| 国产主播精品在线| 国产精品高潮呻吟久久av黑人| 亚洲福利在线视频| 欧美不卡在线| 韩日视频一区| 日韩亚洲欧美一区| 蜜臀av一级做a爰片久久| 欧美日韩中文| 亚洲人成在线免费观看| 欧美久久久久久久| 亚洲精品国久久99热| 亚洲一级特黄| 欧美一区二区三区电影在线观看| 亚洲精品乱码久久久久久久久| 亚洲欧美日韩国产综合精品二区| 亚洲国产一区二区三区在线播| 欧美大片在线观看一区| 亚洲欧美日韩一区二区| 欧美精品在线网站| 亚洲午夜一区二区| 国产精品久久久久一区| 国产精品综合久久久| 久久久久久亚洲精品杨幂换脸| 国产精品美女主播在线观看纯欲| 亚洲特级毛片| 欧美福利视频| 免费成人黄色av| 中文av一区特黄| 国产精品色午夜在线观看| 亚洲国产高清在线观看视频| 中文av一区特黄| 国产专区欧美精品| 欧美日韩岛国| 国内精品视频在线播放| 一本一本久久a久久精品综合麻豆| 欧美大秀在线观看| 欧美成人综合在线| 久久国内精品自在自线400部|