APP下载
报价宝  ›  综合  › 

Java、Python安全漏洞可能让攻击者绕过防火墙

报价宝 来源:baojiabao.com 发布时间:2018-01-19 08:25:00 10月06日更新
报价宝综合消息Java、Python安全漏洞可能让攻击者绕过防火墙
图片来源: 

甲骨文

安全研究人员发现,Java与Python的一项FTP服务漏洞,可让攻击者借由在FTP URL注入恶意指令码,绕过防火墙对个人或企业发动攻击。

安全公司BlindSpot Security研究人员Timothy Morgan发现到的攻击情境,和Java及Python的一个名为FTP 协定注入(protocol injection)的程式码漏洞有关。这漏洞存在于处理FTP连结的程式码之中,攻击者可以在FTP URL中注入换行符(CRLF),使Java及Python程式误以为URL的某一段为新指令,来达到注入特定指令的目的。

这项2014年首度被揭露的漏洞,上周才有另一名研究人员公布,它可被用来攻击在Java中中的XXE或SSRF漏洞,使骇客可以经由Java应用程序透过SMTP协定发出未授权电子邮件。

而紧接着就是Morgan的新研究。他的一项研究发现,Java和Python的FTP协定注入漏洞可使攻击者突破受害者防火墙防护,而让来自互联网上的(恶意)TCP连线,能存取内部主机系统的1024到65535连接埠。

在Java攻击中,攻击者将恶意的FTP URL植入JNLP(Java Network Launch Protocol)档案中,等使用者存取Java web app时,即可将JNLP档案送入受害者电脑。受害者本机必须安装Java,但个人用户即使未开启Java浏览器外挂,也一样会遭到攻击。JNLP档案甚至可以植入多个FTP URL,让攻击者得以执行多道或多阶段攻击。同样的漏洞也发生在Python的urllib2、urllib函式库中。只要诱骗或促使用户存取服务器上的Java或Python应用程序,就可突破防火墙。

他解释,FTP协定注入漏洞是FTP协定Classic模式的安全问题,现在已经被较安全的FTP被动模式中取代,然而大部分防火墙还是支援Classic模式。在研究人员检视的少数产品中,发现Palo Alto 及思科(Cisco)ASA 防火墙预设支援FTP classic模式。但他认为大部分市面上的防火墙都有这项问题。

Morgan分别在2016年1月及11月向Python及甲骨文通报,但表示迄今两者都未加以修补,促使他公布发现。在此之前,他呼吁企业网络管理员立刻检查防火墙是否预设开启Classic模式FTP,如是则应尽速改成被动模式。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 汽车价格 电视机价格 小米手机价格 红米手机价格 耳机价格