您好,欢迎来到商国互联!

收藏本站

商国互联

点击查看优质供应商

当前位置:商国互联首页> 供应信息 > 电工电气、照明 > 开关 > 刀开关

Java序列化漏洞对数百万应用造成威胁 

Java序列化漏洞对数百万应用造成威胁

  • 品 牌:
  • 价 格:面议 /
  • 供 应 地:湖北省武汉市
  • 包装说明:
  • 产品规格:
  • 运输说明:
  • 交货说明:
  • 发布日期:2016/6/24 15:59:59
  • 联系人QQ:2548850537 点击这里给我发消息

详细说明

详细说明Explain

Java序列化漏洞对数百万应用造成威胁
    Java环境中一个广泛存在的漏洞使得数以千计的企业暴露出严重的弱点。尽管缺乏一个好名字- ala Heartbleed,Shellshock,和POODLE——利用这个漏洞,黑客能够在互联网上摧毁很多东西。并且没有简单的方法来保护大量的应用程序集。这意味着各组织机构需要花很长的时间来找到并修复这个漏洞造成的所有不同的变种。

    Contrast Security有一个解决方案,使用专利,以及强大的应用程序安全工具平台,能既快速又准确得找到解决这个问题。Contrast用IAST(交互式应用安全测试)的方法识别开发过程中的问题。Contrast也可以通过RASP(运行时应用自我保护)功能无需重新编码就能迅速打包问题或产生安全警报,以此来保护生产中的应用程序。在应用程序服务器上安装一个Contrast代理可以解决该服务器上所有Java应用相关的问题。

    想要了解更多关于Java序列化漏洞的细节,请继续阅读。序列化是开发人员用以将数据结构转换为易于传输或存储的字节流的方法。反序列化则是相反的过程,在接收数据时发生。序列化的安全争议由来已久了——最早估计要到2010年以前了。就在最近,一堆不同的Java环境被公开了漏洞——不幸的是,这似乎是使安全事件发生的唯一方法。

    这些漏洞很严重,可以影响一个完整的远程命令执行过程——所有运行有接收序列化对象的应用程序的主机。

    在Java中,从一个序列化流中读取一个BitSet非常简单:

1

2ObjectInputStream in = new ObjectInputStream( inputStream );

return (Data)in.readObject();

    问题是,在解码之前无法知道你到底解序列化出的是什么。所以攻击者可以序列化一堆恶意对象并将它们发送到您的应用程序。当你调用readobject()时,那就太晚了。在某些方面,它就像一个XXE问题,攻击者可以利用恶意文档在XML解析时生成攻击程序。但在这种情况下,没有简单的方法来关闭文档处理。

    我们需要的是一种允许反序列化但不给攻击者创建任意类实例的机会。比如像这样:

1List> safeClasses = Arrays.asList( BitSet.class, ArrayList.class );

    这允许开发人员指定返回类型和他们希望序列化的类列表。当一些未经授权的类出现时,我们应该抛出SecurityException并阻塞解析企图。事实证明要实现这样的事情并不太难。我们只需要重载ObjectInputStream的一点实现。

    这里有一个可以用来替代调用readObjec

    这种方法重写了ObjectInPutStream中的readClass()方法并增加检查以确保任何作为反序列化过程一部分的已加载类要么是不可利用的要么在安全类的白名单中。作为另一种选择,你也可以将你不了解的类加入到黑名单中–那些曾经被用于攻击的类–但这种方法是注定要失败的。有太多的所谓的“小工具”在现代应用程序的类路径中有效地列出所有可能的攻击路径。

    这个简单的检查无需大量改动代码就能保护应用程序。第一步是搜索你的代码,找到所有脆弱的地方——明天,所有Contrast用户都会收到一个更新信息。你会知道你的应用组程序中所有由于反序列化不可信任的数据而造成的漏洞!
[url=http://www.whzrgj.com/]武汉中软国际[/url]
[url=http://www.whzrgj.com/]武汉it培训[/url]
[url=http://www.whzrgj.com/]武汉Android培训[/url]
[url=http://www.whzrgj.com/]武汉UI培训[/url]
[url=http://www.whzrgj.com/]武汉Java培训[/url]
[url=http://www.whzrgj.com/]武汉安卓培训[/url]
[url=http://www.whzrgj.com/]武汉ios培训[/url]
[url=http://www.whzrgj.com/]武汉UI设计培训[/url]
[url=http://www.whzrgj.com/html/java/]武汉Java培训机构[/url]

[url=http://whetc.chinasofti.com/]武汉Java培训[/url]

http://www.whzrgj.com/html/javaxinwen/904.html


 

卖家名片Cards

卖家名片

武汉中软卓越科技有限公司

联系人:武汉中软卓越科技有限公司(经理)

手机:13197040775

邮箱:2548850537@qq.com

地址:湖北省武汉市关山大道光谷软件园F3栋4楼[url=http://www.whzrgj.com/]武汉Java培训[/url]

电话: 传真:

旺铺

在线询盘/留言Online Inquiry

  • *您的姓名:

  • *联系手机:

  • 固话电话:

  • E-mail:

  • 所在单位:

  • 需求数量:

  • *咨询内容:

免责声明:交易有风险,请谨慎交易,以免因此造成自身的损失,本站所展示的信息均由企业自行提供,内容的真实性、准确性和合法性由发布企业负责。本站对此不承担任何保证责任。
商国互联供应商 品质首选

武汉中软卓越科技有限公司

  • 联系人:武汉中软卓越科技有限公司(经理)
  • 电话:
  • 会员级别:免费会员
  • 认证类型:企业认证
  • 企业证件:已通过企业认证 [已认证]
  • 认证公司:
  • 主营产品:武汉中软卓越科技
  • 公司所在地:湖北省武汉市