当前位置:主页>资 讯>安全动态>

Java&Python未修复漏洞导致跨越防火墙大混乱

  发现该漏洞的程序员说:当你找到进入邮件服务器的路时,事情就变得好玩了。



 

Java & Python有个可以用来翻越防火墙的漏洞。因为俩漏洞都还没被补上,或许今儿是催促你公司开发人员的好日子。

该Java漏洞意味着,通过其FTP实现进行的协议注入,可欺骗防火墙放行互联网TCP连接接入内部主机。

亚历山大·科林克和 Blindspot Security 公司的蒂莫西·摩根,对这两个漏洞有进一步的阐述。

科林克的发现是:Java的 XMLeXternal Entity (XEE)错误处理了FTP连接,因为它没有对Java传到服务器的用户名进行语法检查。

特别是,cr和lf应该是拒绝接受的,但却被放行,让非FTP命令得以注入到连接请求中。科林克的证明展示了如何在FTP连接尝试(即便连接失败)中发送SMTP电子邮件。



 

  越来越糟

科林克认为,该攻击在特定场景下尤其有趣——从执行XML解析的主机上访问(不受限的,甚至没有垃圾邮件或恶意软件过滤的)内部邮件服务器时。

摩根的贡献,则是实现了用同样的动作经过几步过程突破防火墙高位端口:

1. 获取一个内部IP地址——这很简单:发个URL,看看客户端是怎么动作的,然后尝试另一个,直到攻击成功。

2.包对齐——这就是该攻击成功的秘诀了。FTP是同步的,意味着两边都在等待自己发出的每一条命令的响应。如果这里出错了,攻击失败!

摩根称他将暂时不公布概念验证脚本,先看看甲骨文(和Python开发者)是怎么回应本披露的。

不过,他设想自己的漏洞利用也可用于中间人攻击、服务器端请求伪造、XEE攻击等等——一旦越过防火墙,桌面主机即便没有安装Java也能被攻击了。

Python同样脆弱,其urllib和urllib2库就是入手点。不过,该注入似乎仅限于在URL中指定目录名的攻击。

至于缓解办法,摩根建议:在桌面和浏览器中禁用Java;在所有防火墙上禁用“经典模式”的FTP。

 

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

研究人员开发出针对供水设施的勒索软件攻击

研究人员开发出针对供水设施的勒索软件攻击

安全研究人员通过实验验证,将工控系统劫为人质索要赎金也不是太难。 大卫福姆比,佐...[详细]

危险的快递单 信息泄露危害显而易见!

危险的快递单 信息泄露危害显而易见!

一张快递单,就能泄露你全家的信息!这条标题成为了近日的热搜榜话题。随着快递实名制...[详细]

血雨腥风未止,IBM公布Shamoon恶意程序攻击

血雨腥风未止,IBM公布Shamoon恶意程序攻击链细节

可怕的Shamoon恶意程序,即Disttrack,最近重现江湖。政府机构和威胁情报公司正在调查...[详细]

拼写错误导致价值40万美元的数字货币被攻击

拼写错误导致价值40万美元的数字货币被攻击者盗取

上周,数字货币Zcoin声明:一个拼写错误,让不明身份的攻击者赚取了价值约40万美元的Z...[详细]

针对Android的勒索软件攻击在一年多的时间

针对Android的勒索软件攻击在一年多的时间里增长了50%

趋势科技进行的一项调查发现,针对Android操作系统的勒索攻击在短短一年内增长了超过5...[详细]

返回首页 返回顶部