主流Web模板安全漏洞导致沙箱为恶意人士所破

逃脱:与Andy Dufresne不同,我们可不想让真正的恶意人士脱离控制。

安全研究人员警告称,一项新型高危网络安全漏洞已经出现,其拥有引发各类隐患的恐怖能力。

Web应用程序目前广泛使用模板引擎,旨在通过网页及电子邮件提供动态数据。这项技术同时采用一套服务器端沙箱环境。然而由于大部分普遍实践允许非受信用户对模板进行编辑,因此带来了一系列非常严重的安全风险,而模板系统的说明文档当中并不一定对此作出了强调,Web安全企业PortSwigger公司警告称。

允许非受信用户向模板中输入信息这一安全漏洞有可能被恶意人士用于面向服务器的恶意代码注入活动。

这类安全漏洞——PortSwigger公司的安全研究人员们将其称为“服务器端模板注入”——与广为人知的Web安全漏洞跨站点脚本(简称XSS)注入有所不同,但后果却更为严重。PortSwigger公司在另一篇白皮书当中解释称:

与XSS不同,模板注入攻击能够被用于直接攻击Web服务器内部,且通常包含有远程代码执行(简称RCE),能够将每一款存在漏洞的应用转化为潜在恶意活动支点。

模板注入攻击的形成原因包括开发人员失误以及为了提供丰富功能而造成的模板内部暴露,后一种情况经常会出现在维基词条、博客、市场营销应用以及内容管理系统当中。

故意模板注入属于一类常见用例,大部分模板引擎都提供“沙箱”机制作为解决方案。

“这项漏洞具备通用属性,其可能会影响到任何一款以非安全方式使用模板引擎的Web应用程序,”PortSwigger Web Security公司创始人兼老总Dafydd Stuttard在采访中指出。“我们已经在涉及多款常用应用的真实场景当中发现了大量由此引发的零日实例。这项安全漏洞的恶意利用频率目前尚不明确,但我们确实多次在无意中发现此类案例。在进行现场演示时,我们亦能轻松找到正在发生的漏洞利用行为。”

PortSwigger公司研究员James Kettle负责在拉斯维加斯召开的黑帽安全大会上披露该项安全漏洞以及应对策略的各项细节。

本次演讲将涵盖如何发现该漏洞及如何对其加以利用,具体包括如何在两款得到广泛使用的应用程序当中利用该零日漏洞,从而获取完整的远程代码执行能力。(这里提到的两款应用分别为Alfresco与XWiki Enterprise,为了不触犯法律条文,它们将以本地方式部署在演示当中。)

PortSwigger公司还将发布一份白皮书,其中详尽阐述本次演讲中所提到的安全漏洞的全部具体细节。这份文献的内容包括在五款最具人气的模板引擎当中进行安全漏洞概念验证,从用于以安全方式处理用户提交模板的沙箱环境中脱离等。根据这份文献的观点(+本站微信networkworldweixin),包括FreeMarker、Velocity 6、Smarty、Twig(经常用于同沙箱环境配合)以及Jade在内的各类模板化语言也都将遭到破解。

作为这份文献的研究结论,PortSwigger公司解释了为何此类安全漏洞长久以来一直没能得到重视。

“只有那些关注此类恶意活动的人才能识别出模板注入攻击,而且在我们投入大量资源评估模板引擎安全水平之前,其严重性往往会被忽略,”Kettle写道。“这也解释了为什么模板注入攻击直到最近才刚刚得到重视,而且我们尚不能确定其实际利用频率。”

用于预防模板注入攻击的技术方案目前还不够成熟,PortSwigger方面表示。该公司计划对自己的漏洞追踪Burp Suite Web应用安全工具作出强化,使其能够检测到这类威胁。不过,PortSwigger公司的主要工作仍然是以研究为手段突出这类遭到忽视的Web安全漏洞类别,而非直接拿出用于解决问题的技术方案。

“通过记录这一问题并通过Burp Suite发布自动检测方案,我们希望能够帮助大家提高相关安全意识并显著降低这项安全漏洞的发作机率,”PortSwigger公司解释道。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/125996.html<

(0)
管理的头像管理
上一篇2025-02-24 00:24
下一篇 2025-02-24 00:25

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注