JavaScript Web 应用程序和服务器易受 ReDoS 攻击

新闻 应用安全
JavaScript Web 应用程序和 Web 服务器容易受到称为正则表达式(regex)拒绝服务(ReDoS)的特定类型的漏洞/攻击。

  JavaScript Web 应用程序和 Web 服务器容易受到称为正则表达式(regex)拒绝服务(ReDoS)的特定类型的漏洞/攻击。当攻击者将大量复杂的文本发送到基于 JavaScript 的 Web 服务器或应用程序的开放输入时,就会发生这些漏洞。

如果服务器组件或应用程序库不是专门设计用于处理各种边缘情况,则攻击者的输入最终会一次阻止整个应用程序或服务器几秒钟或几分钟,而服务器会分析并模式匹配输入。

各种编程语言和 Web 服务器技术在模式匹配操作和 ReDoS 攻击的性能方面存在类似的问题,由于大多数 JavaScript 服务器的单线程执行模型,每个请求都由同一个线程处理,因此在 JavaScript 的情况下它们被夸大了。

2017 年发布的后续研究显示,Node.js 库和应用程序中发现的漏洞总数中有 5% 是 ReDoS 漏洞。在上周的一次安全会议上,ReDoS 问题由于多年未得到解决,在 JavaScript 社区引起重视。来自德国达姆施塔特技术大学(Technical University in Darmstadt, Germany)的两名学者 Cristian-Alexandru Staicu 和 Michael Pradel 表示,他们在流行的 Node.js 模块中发现了 25 个以前未知的漏洞。

Staicu 和 Pradel 说这些漏洞的主要原因是缺乏对正则表达式匹配性能的关注,因为大多数开发人员似乎都专注于准确性,在代码中留下了大量漏洞,攻击者可以使用 ReDoS 攻击来利用这些漏洞。

两人经过进一步研究,设计出了一种在实际网站上检测这些漏洞而无需实际使用 ReDoS 漏洞利用代码的方法。他们使用这种方法扫描 2,846 个流行的基于 Node.js 的站点,显示 339 个大约 12% 的站点容易受到至少一个 ReDoS 漏洞的攻击。研究小组表示,“ReDoS 对这些网站的可用性构成严重威胁,我们会开发用于检测和缓解 JavaScript 中 ReDoS 漏洞的技术。”

责任编辑:张燕妮 来源: BleepingComputer
相关推荐

2017-11-10 08:58:49

Web服务器应用程序

2019-02-25 07:55:35

Windows服务器DoS

2019-05-14 09:39:07

Web服务器Web容器应用程序服务器

2011-06-24 16:50:12

应用程序CICS服务组件

2011-08-17 10:42:43

iPhone应用

2012-05-07 13:55:41

JavaJava Web

2024-01-08 19:18:17

2010-08-26 10:01:50

DHCP服务器

2010-03-29 14:56:36

云计算

2015-08-24 15:25:13

云应用程序云服务SaaS

2015-09-22 13:44:19

2011-07-26 16:43:59

iPhone Web 服务器

2018-10-31 12:51:04

2023-04-26 07:36:44

缓存雪崩服务器架构

2009-02-12 14:12:00

2010-04-16 13:32:28

Win2008 R2

2009-06-25 17:08:14

2010-12-15 17:22:59

2009-02-12 15:51:00

squid代理服务器web服务器

2010-09-03 10:27:30

AMDARM
点赞
收藏

51CTO技术栈公众号