2014SyScan360——浏览器Fuzzing技术

2014年7月16日,由SyScan主办,360公司承办的SyScan360国际前瞻信息安全会议隆重召开。今天,作为本次大会的***一天,将有更加精彩的内容呈现给与会者。据悉,今天将有6个议题逐一呈现给大家,此外也将宣布特斯拉破解的最终结果以及电子门卡的破解活动。

上午9点来自意大利罗马的一位拥有13年IT安全领域工作经验的专家Rosario Valotta进行了有关浏览器Fuzzing技术的主题演讲。

IT安全领域专家Rosario Valotta

近年来,Fuzzing技术已被证明可以非常有效地找出网页浏览器漏洞。而在过去的一段时间,有数个有价值的Fuzzing方式和框架被开发出来,其中的一些成为标准,并被安全研究社区广泛地采用。随著浏览器厂商提供的漏洞奖金悬赏计划与0day漏洞交易市场的成长,更多研究人员加入浏览器漏洞挖掘的行列。此外,所有主流浏览器安全厂商都在他们的私有云系统中,搭建了由数千颗CPU组成的Fuzzing系统,来运行7*24小时的fuzzing任务,因此对于独立安全漏洞研究者来说,能够胜过这些漏洞挖掘巨头的办法,就是使用智能Fuzzing技术,以及关注特定的浏览器API和行为。

在这个议题中Rosario Valotta充分说明目前对于内存破坏漏洞、浏览器模糊测试技术的概况和局限性,随后向与会者介绍了一种新的针对特定浏览器方面的Fuzzing算法,并解释其背后的工作原理,以及在使用这种方法时发现的一系列可被利用的内存破坏漏洞。

Rosario Valotta在演讲中特别提到,为什么用fuzzing?因为大多数时候我们发现内存破坏的漏洞,为什么在软件当中我们需要有这样一些工具?因为我们看到对目标机器的控制,为什么要在浏览器上用这个fuzzing,因为现在浏览器是无处不在的。所以如果浏览器出现漏洞的话,会有成亿的人,而且会有数千万行的代码不断的加进去。

Rosario Valotta也提到了最近几年当中很多的禁用条件,通过研究Rosario Valotta表示目前有两个来源可能会导致禁用的条件:事件和网络的互动。

Rosario Valotta表示:“基本上浏览器都是由事件驱动的,每一个网页上引发的活动都会触发事件,当事件发生就会排队,进行依次的访问,这样就可以看到这种事件的时间管理是一个循序发生的事情,也就是触动这个事件然后进行事件排队,然后处理。”

Rosario Valotta向与会者分享了自己的fuzzing,也将在未来一两周后公布其原型和源代码,期待更多的人一起进行研究。Rosario Valotta***表示:fuzzing需要各种不同的平台要测试,我想要充分的利用这个网络协议堆栈来实现,还有非移动的平台,还有移动的,也希望大家都做一下测试,使用不同的API来做。此外还有一种就是跨引擎的方法在IE浏览器上面,也扩展到我们的Vbcript。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/134440.html<

(0)
管理的头像管理
上一篇2025-03-01 04:00
下一篇 2025-03-01 04:01

相关推荐

  • 骨干网络体系结构能干什么?骨干网络体系结构的作用

    骨干网络体系结构是现代信息社会的“超级高速公路网”,它通过分层设计、冗余备份和智能调度,确保海量数据在全球范围内高速、稳定、安全地传输,是支撑云计算、物联网及人工智能应用的底层基石,想象一下,如果你把互联网比作一个巨大的城市交通系统,那么骨干网络就是连接各个城市的主干道和立交桥,没有它,你的每一次微信发送、每一……

    2026-06-18
    0
  • 高io数据库可以干什么用?高io数据库适合什么场景

    高IO数据库的核心价值在于通过极高的读写吞吐量,解决海量数据场景下的性能瓶颈,是支撑高并发交易、实时分析及大规模内容分发的关键基础设施,在数字化转型的深水区,数据不再仅仅是静态的记录,而是流动的资产,传统的机械硬盘或普通SSD早已无法满足现代应用对速度的极致追求,高IO(Input/Output)数据库,就是那……

    2026-06-18
    0
  • 高io服务器性能如何?高io服务器适合什么场景

    高IO服务器并非单纯指代某种硬件,而是指在随机读写、高并发连接及小文件处理场景下,具备极致IOPS(每秒输入输出操作次数)和低延迟特性的计算资源,它是支撑现代高并发应用稳定运行的核心基石,在2026年的数字化浪潮中,业务负载早已从简单的静态页面展示演变为复杂的实时数据处理,许多开发者在排查系统瓶颈时,往往忽略了……

    2026-06-18
    0
  • 隔离网络空间哪里便宜?国内隔离网络空间价格

    隔离网络空间并没有统一的“便宜”标准,其成本高度取决于物理隔离等级、带宽需求及安全合规要求,通常物理网闸方案初期投入较高但长期运维成本低,而逻辑隔离方案虽初期便宜但存在潜在安全风险,建议根据业务敏感度选择混合隔离架构以平衡成本与安全,在数字化时代,企业构建独立网络环境的需求日益增长,但“隔离网络空间哪里便宜”这……

    2026-06-18
    0
  • 骨干网络体系结构设备为何故障?常见原因有哪些

    骨干网络体系结构设备故障的核心原因通常归结为硬件老化、配置错误、物理链路中断及外部攻击四大类,其中电源模块失效与光模块性能衰减是占比最高的隐性故障源,骨干网作为数字经济的“大动脉”,其稳定性直接关乎国计民生,当核心路由器或交换机出现丢包、震荡甚至宕机时,运维人员往往面临巨大的压力,很多人第一反应是检查软件配置……

    2026-06-18
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注