新型Trojan Source攻击技术可影响大部分编程语言编译器

VSole2021-11-11 22:57:37

2021年11月1日,国际信息安全资讯网站the Record报道,来自英国剑桥大学的安全研究人员发现了一种新的理论攻击技术,可以通过注释字段将恶意代码插入合法的应用程序中,从而加载恶意软件或关闭安全防护功能。该攻击技术被研究人员命名为“Trojan Source(木马源攻击)”。攻击的实现依赖于在源代码注释中使用双向控制字符(也被称为BiDi字符),是一种Unicode控制字符,用于规范双向文本的显示顺序,控制文本从LTR(从左到右模式)到RTL(从右到左模式)的转换。 剑桥研究小组表示,他们发现大多数代码编译器和代码编辑器都无法在源代码注释中标识出BiDi字符的存在,这使得攻击者可以在代码注释中插入BiDi控制字符而不被代码审查人员发现,从而在代码编译时将文本内容从注释字段移动到可执行代码位置,实现恶意功能。目前,相关团队已经陆续发布安全更新,应对Trojan Source攻击技术。

信息安全字符
本作品采用《CC 协议》,转载必须注明作者和本文链接
自有人类的文明历史以来,密码就伴随而来。为了在沟通过程中保护自己信息不被外人所知,人类使用过形形色色的密码。然而,为了刺探于己不利的秘密,他们又绞尽脑汁地试图破译对手的密码。
信息安全测试领域,基于机器学习的应用系统深度指纹识别技术对应用系统进行漏洞检测时,可快速获取应用系统指纹信息,并且能够根据系统深度指纹信息进行精确的自适应漏洞检测。通过研究面向 http 协议的信息收集爬虫技术、基于字符串匹配的识别技术和目标安全缺陷利用技术,基于目标指纹特征提出并搭建了朴素贝叶斯模型,实现了基于机器学习的应用系统指纹识别技术,识别目标应用系统信息,发现缺陷和自适应漏洞检测。最后
近日,国家信息安全漏洞库(CNNVD)收到关于F5 BIG-IP 安全漏洞(CNNVD-202302-092、CVE-2023-22374)情况的报送。
2021年11月1日,国际信息安全资讯网站the Record报道,来自英国剑桥大学的安全研究人员发现了一种新的理论攻击技术,可以通过注释字段将恶意代码插入合法的应用程序中,从而加载恶意软件或关闭安全防护功能。
以下为信息安全各个方向涉及的面试题,星数越多代表问题出现的几率越大,没有填答案是希望大家如果不懂能自己动手找到答案,祝各位都能找到满意的工作:) 注:做这个List的目标不是全,因为无论如何都不可能覆盖所有的面试问题,更多的还是希望由点达面,查漏补缺。
wangan 隐私保护指引
2022-11-23 13:03:59
您的个人信息安全对我们来说至关重要。一直以来,wangan 都致力于为每位用户提供更安全的互联网环境。我们将依据《中华人民共和国网络安全法》、《信息安全技术 个人信息安全规范》(GB/T 35273-2017)以及其他相关法律法规和技术规范收集和使用您的个人信息,以帮助我们向您提供更优质的 wangan 产品和 / 或服务。我们承诺会对您的个人信息和其它数据进行严格保密,并严格按照本指引所阐述的内
近日,国家信息安全漏洞库(CNNVD)收到关于ThinkPHP远程代码执行漏洞(CNNVD-201812-617)情况的报送。成功利用此漏洞的攻击者可以对目标系统进行远程代码执行攻击。ThinkPHP的5.0.x版和5.1.x版等多个版本均受此漏洞影响。目前,该漏洞的部分漏洞验证代码已经公开,同时ThinkPHP官方已经发布更新修复了该漏洞,建议受该漏洞影响的ThinkPHP用户尽快采取修补措施
题目来源于海淀区网络与信息安全管理员大赛
SQL注入测试
2022-05-09 07:47:24
0x01 等保测评项 GBT 22239-2019《信息安全技术 网络安全等级保护基本要求》中,8.1.4.4安全计算环境—入侵防范项中要求包括: a)应遵循最小安装的原则,仅安装需要的组件和应用程序; b)应关闭不需要的系统服务、默认共享和高危端口; c)应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制; d)应提供数据有效性检验功能,保证通过人机接口输入或通过通
DOM,全称document object model,译为文档对象模型。是浏览器对页面元素的分层表示。
VSole
网络安全专家