தலைப்பு கோப்புகளை கையாளுவதன் மூலம் ஆன்லைன் தொகுத்தல் அமைப்புகள் மீது தாக்குதல்

திட்டத்தின் ஆசிரியர் ஹன்னோ போக் ஃபஸ்ஸிங்-ப்ராஜெக்ட்.ஆர்க், கவனித்தேன் வெளிப்புற C குறியீட்டை செயலாக்க அனுமதிக்கும் ஊடாடும் தொகுப்பு இடைமுகங்களில் ஒரு பாதிப்பு. "#include" கட்டளையில் ஒரு தன்னிச்சையான பாதையைக் குறிப்பிடும்போது, ​​தொகுக்கத் தவறிய கோப்பின் உள்ளடக்கங்களை ஒரு தொகுப்புப் பிழை உள்ளடக்கியது.

எடுத்துக்காட்டாக, ஆன்லைன் சேவைகளில் ஒன்றை குறியீட்டில் “#include” என மாற்றுவதன் மூலம் " வெளியீடு /etc/shadow கோப்பிலிருந்து ரூட் பயனர் கடவுச்சொல் ஹாஷை வழங்கியது, இது வலை சேவை ரூட் சலுகைகளுடன் இயங்குகிறது என்பதையும், ரூட் பயனராக தொகுப்பு கட்டளைகளை இயக்குகிறது என்பதையும் குறிக்கிறது (தொகுப்பின் போது ஒரு தனிமைப்படுத்தப்பட்ட கொள்கலன் பயன்படுத்தப்பட்டிருக்கலாம், ஆனால் ஒரு கொள்கலனில் ரூட்டாக இயங்குவதும் ஒரு சிக்கலாகும்). சிக்கல் மீண்டும் உருவாக்கப்பட்ட சிக்கல் நிறைந்த சேவை இன்னும் பொதுவில் கிடைக்கவில்லை. /proc போலி-FS இல் கோப்புகளைத் திறப்பதற்கான முயற்சிகள் தோல்வியடைந்தன, ஏனெனில் GCC அவற்றை வெற்று கோப்புகளாகக் கருதுகிறது, ஆனால் /sys இலிருந்து கோப்புகளைத் திறப்பது வேலை செய்கிறது.

ஆதாரம்: opennet.ru

DDoS பாதுகாப்பு, VPS VDS சர்வர்கள் கொண்ட தளங்களுக்கு நம்பகமான ஹோஸ்டிங் வாங்கவும் 🔥 DDoS பாதுகாப்புடன் கூடிய நம்பகமான இணையதள ஹோஸ்டிங், VPS, VDS சர்வர்களை வாங்குங்கள் | ProHoster