《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 漏洞之王:Unicode編譯器漏洞威脅全球軟件代碼

漏洞之王:Unicode編譯器漏洞威脅全球軟件代碼

2021-11-02
來源:互聯網安全內參
關鍵詞: 編譯器

  近日,劍橋大學研究人員發現了一個可影響當今大多數計算機軟件代碼編譯器和軟件開發環境的漏洞。這個漏洞來自數字文本編碼標準Unicode的一個組件,Unicode目前在154中不同的編程語言腳本中定義了超過14.3萬個字符(除了一些非腳本字符集,例如表情符號)。

  簡而言之,幾乎所有的編譯器(將人類可讀的源代碼轉換為計算機可執行的機器代碼的程序)都容易受到惡意攻擊。在這種攻擊中,攻擊者可以在不被發現的情況下將有針對性的漏洞引入任何軟件。該漏洞的披露由多個組織協調完成,其中一些組織現在正在發布漏洞緩解更新。

  該漏洞被命名為“原木馬”(Trojan Source)。具體而言,該弱點涉及Unicode的雙向或“Bidi”算法,該算法處理包含具有不同顯示順序的混合腳本的顯示文本,例如阿拉伯語(從右到左閱讀)和英語(從左到右)。

  但是計算機系統需要有一種確定性的方法來解決文本中的方向沖突。輸入“Bidi override”,可用于使從左到右的文本從右到左閱讀,反之亦然。

  “在某些情況下,Bidi算法設置的默認排序可能不夠,”劍橋研究人員寫道?!皩τ谶@些情況,Bidi override強制控制字符可以切換字符組的顯示順序。”

  Bidi override甚至可以不同于其邏輯編碼的順序顯示單個腳本字符。正如研究人員指出的那樣,這一功能以前曾被用來偽裝通過電子郵件傳播的惡意軟件的文件擴展名。

  問題在于:大多數編程語言都允許開發者將這些Bidi override控制字符放在注釋和字符串中。這很糟糕,因為大多數編程語言都允許注釋,而且注釋中的所有文本(包括控制字符)都被會編譯器和解釋器忽略。同樣糟糕的是,大多數編程語言都允許使用包含任意字符(包括控制字符)的字符串。

  這是第一個危及幾乎所有軟件的,“簡潔優雅的”超級漏洞。

  劍橋大學計算機安全教授、該研究的合著者羅斯·安德森說:“因此,您可以在對人類審閱者看來無害的源代碼中使用它們,(暗地里)卻做一些令人討厭的事情。” “對于像Linux和Webkit這樣的項目來說,這絕對是個壞消息,這些項目接受任何人的代碼貢獻,人工審核后將它們合并到關鍵代碼中。據我所知,這個漏洞是第一個影響幾乎所有(軟件)的漏洞。”

  該研究論文將該漏洞稱為“Trojan Source”,指出雖然注釋和字符串都有特定語法指示其開始和結束位置,但Bidi overrides不遵守這些界限。論文指出:

  “因此,如果將Bidi控制字符有意放置在注釋和字符串中,我們能以大多數編譯器可接受的方式將它們偷偷混入源代碼中。我們的主要見解是,我們可以重新排列源代碼字符,讓它們看上去是合乎句法的源代碼?!?/p>

  “將所有這些結合在一起,我們能夠對源代碼實施新型供應鏈攻擊。通過將Unicode Bidi控制字符注入注釋和字符串中,攻擊者可以在大多數現代計算機語言中生成句法有效的源代碼,其中字符的顯示順序呈現與實際邏輯不同的邏輯。實際上,我們已經偷梁換柱將程序A轉換為程序B。”

  安德森表示,這樣的攻擊對于人類代碼審查人員來說可能很難檢測到,因為渲染的源代碼看起來完全可以接受。

  “如果邏輯上的變化足夠微妙,以至于在后續測試中未被發現,那么攻擊者可能會在不被發現的情況下引入有針對性的漏洞?!彼f。

  同樣令人擔憂的是,Bidi控制字符通過大多數現代瀏覽器、編輯器和操作系統上的復制和粘貼功能駐留。

  “任何將代碼從不受信任的來源復制到受保護的代碼庫中的開發人員都可能無意中引入了一個不可見的漏洞?!卑驳律赋觯骸斑@種代碼復制是現實世界安全漏洞的重要來源。”

  約翰霍普金斯信息安全研究所副教授馬修格林表示,劍橋的研究清楚地表明,大多數編譯器都可以被Unicode欺騙,以不同于讀者預期的方式處理代碼。

  “在閱讀這篇論文之前,Unicode可以以某種方式被利用的想法不會讓我感到驚訝,”格林指出:“令我驚訝的是,有多少編譯器會在沒有任何防御的情況下愉快地解析Unicode,以及他們的從右到左編碼技術在將代碼潛入代碼庫方面的效果如何。這是一個非常聰明的技巧,人們以前壓根沒有想到這種可能性?!?/p>

  格林說,好消息是研究人員進行了廣泛的漏洞掃描,但無法找到任何人正在利用此漏洞的證據。但是:

  “壞消息是它沒有防御措施,現在人們知道了,不法分子可能會開始利用它,”格林說:“希望編譯器和代碼編輯器開發人員能夠快速修補這個問題!但由于有些人不定期更新開發工具,至少在一段時間內會有一些風險。”

  安德森指出,到目前為止,大約一半負責維護受影響的計算機編程語言的組織已經承諾提供補丁,但其他人正在拖延。

  “我們將在接下來的幾天內監控他們的部署,”安德森說?!拔覀冞€期待Github、Gitlab和Atlassian采取行動,因此他們的工具應該能夠檢測對仍然缺乏雙向字符過濾的語言的代碼的攻擊?!?/p>

  至于需要對Trojan Source采取什么措施,研究人員敦促依賴關鍵軟件的政府和公司確定其供應商的安全態勢,向他們施加壓力以部署足夠的防御,并確保工具鏈中任何一個環節都被覆蓋。

  論文指出:

  “Trojan Source漏洞幾乎影響所有計算機語言,這使其成為在整個技術生態中跨平臺跨供應商比較響應能力的難得機會?!痹撜撐目偨Y道?!坝捎谑褂眠@些技術可以輕松發起強大的供應鏈攻擊,因此,所有參與軟件供應鏈的組織實施防御至關重要?!?/p>

  加州大學伯克利分校計算機科學系講師尼古拉斯韋弗則也指出:

  “對該漏洞的協調披露過程將會是觀察我們如何解決此類問題的絕佳范本,”他說?!斑@個漏洞是真實存在的,但也凸顯了現代計算機代碼依賴性中的更大漏洞。”

  截至發稿,Rust已針對此安全漏洞發布了安全公告,漏洞編號為CVE-2021-42574和CVE-2021-42694。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          国产一区二区无遮挡| 亚洲美女视频| 国产一区二区三区丝袜| 国产日韩亚洲欧美精品| 欧美日韩一区二区视频在线| 久久久久久久综合狠狠综合| 欧美日韩大片| 欧美午夜视频网站| 亚洲一区二区影院| 欧美大胆人体视频| 午夜精品影院在线观看| 亚洲精品在线二区| 久久精品久久综合| 欧美国产大片| 欧美日韩另类综合| 亚洲影音先锋| 久久久水蜜桃av免费网站| 99精品免费网| 欧美日韩第一区| 国产一区二区三区电影在线观看| 欧美一区二区三区婷婷月色| 国产日韩av高清| 久久国产夜色精品鲁鲁99| 欧美视频久久| 黄色成人在线网站| 国产免费观看久久| 国产日韩欧美制服另类| 欧美日韩另类国产亚洲欧美一级| 久久永久免费| 午夜久久99| 国产精品扒开腿做爽爽爽软件| 亚洲二区精品| 欧美日韩成人一区二区三区| 宅男噜噜噜66一区二区| 在线不卡中文字幕播放| 亚洲免费在线视频一区 二区| 欧美日韩在线大尺度| 夜夜嗨av一区二区三区四季av| 欧美三日本三级三级在线播放| 欧美日韩亚洲一区二区三区在线| 国产精品伦一区| 在线看片一区| 在线视频免费在线观看一区二区| 欧美体内谢she精2性欧美| 亚洲欧美一区二区激情| 欧美网站大全在线观看| 另类图片综合电影| 欧美国产欧美亚洲国产日韩mv天天看完整| 欧美精品乱码久久久久久按摩| 午夜在线视频观看日韩17c| 国产日产亚洲精品| 一区二区三区色| 午夜性色一区二区三区免费视频| 国产在线精品自拍| 国产精品免费看久久久香蕉| 日韩视频三区| 久久频这里精品99香蕉| 精品99一区二区| 亚洲精品一级| 日韩亚洲欧美一区二区三区| 免费欧美日韩| 免费一级欧美在线大片| 亚洲精品影视在线观看| 国产精品美女久久久免费| 午夜精品一区二区在线观看| 国产精品乱码人人做人人爱| 久久精品中文字幕一区二区三区| 中文日韩电影网站| 最新国产乱人伦偷精品免费网站| 亚洲激情影视| 欧美成人自拍视频| 国产精品日韩在线| 一本一本久久a久久精品综合麻豆| 一区二区三区高清视频在线观看| 欧美中文字幕第一页| 欧美精品18| 欧美亚洲第一页| 国产精品色婷婷| 国外成人在线视频网站| 亚洲欧美日韩国产中文在线| 激情综合网激情| 免费观看日韩| 亚洲欧美怡红院| 国产精品久久波多野结衣| 在线观看亚洲专区| 欧美国产亚洲精品久久久8v| 亚洲国产精品传媒在线观看| 国产精品日韩欧美一区二区三区| 久久久久久尹人网香蕉| 美女视频网站黄色亚洲| 国产精品国产三级国产aⅴ浪潮| 欧美精品情趣视频| 欧美经典一区二区三区| 久久精品久久99精品久久| 你懂的成人av| 在线观看日韩www视频免费| 亚洲图色在线| 国产一区二区三区奇米久涩| 亚洲精品国产精品国自产在线| 亚洲精品国产精品国自产观看浪潮| 亚洲国产三级网| 欧美亚洲三区| 久久精品国产91精品亚洲| 欧美日韩中文字幕综合视频| 欧美一区二区三区在线看| 欧美精品久久99| 国产精品久久国产三级国电话系列| 精品成人久久| 在线视频国内自拍亚洲视频| 欧美一区二区大片| 久久狠狠亚洲综合| 国产精品亚洲综合久久| 国产精品乱人伦一区二区| 国产精品自在欧美一区| 在线观看免费视频综合| 国产色婷婷国产综合在线理论片a| 亚洲高清自拍| 日韩一区二区免费高清| 一区二区三区视频在线观看| 欧美网站在线观看| 亚洲日本中文字幕| 国产一区二区视频在线观看| 国产精品视频专区| 国产精品第一页第二页第三页| 国产精品黄页免费高清在线观看| 国产日韩欧美一区在线| 亚洲欧美国产不卡| 欧美a级片一区| 国产一区二区欧美日韩| 欧美jizzhd精品欧美巨大免费| 欧美黄色aa电影| 激情伊人五月天久久综合| 国产欧美一区二区白浆黑人| 国产精品日韩在线一区| 久久狠狠婷婷| 欧美激情免费在线| 国产欧美一区二区色老头| 国产一区二区三区四区| 玖玖在线精品| 亚洲国产精品精华液网站| 亚洲欧美日韩另类精品一区二区三区| 国产美女搞久久| 中文在线不卡| 免费一级欧美片在线观看| 国产专区欧美精品| 国产精品久久婷婷六月丁香| 亚洲人成艺术| 国产欧美一区二区精品婷婷| 欧美日韩国产123| 鲁大师成人一区二区三区| 亚洲精品久久嫩草网站秘色| 久久国产视频网| 国内外成人在线| 久久亚洲欧美| 欧美日韩国产大片| 亚洲日本成人| 久久激情五月婷婷| 欧美日韩高清在线一区| 欧美在线黄色| 亚洲精品在线一区二区| 亚洲欧美日韩国产综合| 久热精品在线| 亚洲视频碰碰| 欧美激情a∨在线视频播放| 亚洲综合精品自拍| 欧美激情视频一区二区三区在线播放| 欧美精选午夜久久久乱码6080| 欧美日韩ab片| 亚洲欧洲在线一区| 国产精品一区在线观看你懂的| 亚洲精品久久久久久久久久久久久| 国产精品视频免费观看| 永久免费毛片在线播放不卡| 欧美国产日韩在线观看| 亚洲电影免费观看高清完整版| 亚洲国产成人av好男人在线观看| 欧美一区二区成人| 亚洲区一区二| 欧美在线视频全部完| 亚洲国产天堂久久国产91| 麻豆精品在线视频| 亚洲高清免费视频| 亚洲欧洲偷拍精品| 久久九九久精品国产免费直播| 欧美午夜视频一区二区| 国产精品久久久对白| 国内外成人免费激情在线视频网站| 午夜欧美大片免费观看| 欧美视频你懂的| 精品成人在线观看| 日韩午夜在线视频| 亚洲国产精品123| 午夜视频一区| 在线看片一区| 欧美理论在线播放| 亚洲韩国日本中文字幕| 99精品视频一区| 一区二区高清视频| 国产一区二区三区在线播放免费观看| 午夜精品国产更新| 国产精品三区www17con| 亚洲一区二区综合| 亚洲午夜国产成人av电影男同| 亚洲国产精彩中文乱码av在线播放| 欧美日韩亚洲精品内裤| 国产精品一区久久| 欧美黄色影院| 一区在线播放视频| 久久精品2019中文字幕| 久久伊伊香蕉| 老**午夜毛片一区二区三区| 另类春色校园亚洲| 国产精品爱久久久久久久| 欧美日韩国产一区二区| 黄网动漫久久久| 免费成人高清在线视频| 国产精品一区二区a| 欧美性一区二区| 国产精品高潮视频| 亚洲黄色免费电影| 国产在线国偷精品产拍免费yy| 美女网站久久| 欧美亚洲成人免费| 欧美福利电影在线观看| 亚洲久色影视| 亚洲第一页在线| 国产资源精品在线观看| 亚洲女人天堂成人av在线| 国产日韩欧美高清免费| 在线观看福利一区| 亚洲一区日韩| 亚洲性感激情| 欧美二区在线观看| 亚洲你懂的在线视频| 最新国产精品拍自在线播放| 国内精品久久久久国产盗摄免费观看完整版| 欧美+日本+国产+在线a∨观看| 国产精品黄页免费高清在线观看| 亚洲国产精品福利| 欧美日韩黄色一区二区| 国内精品免费午夜毛片| 国产免费成人av| 亚洲精品视频在线观看免费| 欧美激情精品久久久久久免费印度| 国产色婷婷国产综合在线理论片a| 欧美四级伦理在线| 91久久久在线| 欧美va天堂| 日韩视频免费观看高清完整版| 国内激情久久| 国产日韩欧美不卡在线| 在线观看亚洲视频| 国产精品国产亚洲精品看不卡15| 国产一区在线看| 亚洲午夜精品国产| 欧美日韩国产探花| 久久久精品国产免费观看同学| 欧美高清在线视频观看不卡| 国产性猛交xxxx免费看久久| 欧美大胆成人| 久久疯狂做爰流白浆xx| 欧美成人一区在线| 欧美一区二区精品久久911| 一区二区亚洲精品国产| 国产无遮挡一区二区三区毛片日本| 国产精品美女主播| 欧美在线影院| 亚洲一区二区三区四区五区黄| 91久久黄色| 媚黑女一区二区| 欧美成人精精品一区二区频| 久久精品国产91精品亚洲| 久久午夜精品一区二区| 国产亚洲人成网站在线观看| 亚洲伊人第一页| 欧美视频一区二区在线观看| 久久久精品日韩| 午夜精品久久久久久久99热浪潮| 久久久噜噜噜久久久| 欧美精品18+| 欧美电影在线免费观看网站| 亚欧美中日韩视频| 日韩五码在线| 欧美精品一区二区蜜臀亚洲| 久久精品在线观看| 亚洲欧美影院| 国内精品写真在线观看| 欧美日韩a区| 久久久久欧美| 免费一级欧美片在线观看| 国产精品老牛| 韩曰欧美视频免费观看| 欧美激情第10页| 久久在精品线影院精品国产| 亚洲美女淫视频| 亚洲人成人一区二区在线观看| 欧美成人自拍视频| 性做久久久久久久免费看| 久久久久久久久久久久久久一区| 欧美剧在线观看| 一区二区三区日韩精品| 国产精品ⅴa在线观看h| 99re这里只有精品6| 国产乱理伦片在线观看夜一区| 欧美日韩中文字幕精品| 91久久香蕉国产日韩欧美9色| 欧美性理论片在线观看片免费| 欧美日韩国产成人在线免费| 一区二区三区波多野结衣在线观看| 亚洲在线视频观看| 亚洲日本中文字幕免费在线不卡| 国产主播精品| 国产日韩成人精品| 亚洲免费电影在线| 欧美精品日韩精品| 亚洲黄色成人久久久| 免费一级欧美片在线播放| 亚洲黄页视频免费观看| 亚洲欧美另类中文字幕| 欧美精品 国产精品| 欧美福利视频| av成人免费| 国产欧美大片| 国产欧美一区二区三区另类精品| 欧美日韩亚洲高清| 狠狠色狠狠色综合人人| 亚洲国产日韩欧美一区二区三区| 欧美激情精品久久久久久大尺度|