#nodejs

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Zhengyu Liu, Kecheng An, Yinzhi Cao

本文提出了一种名为“面向未定义编程”(Undefined-oriented Programming)的新型攻击技术,针对 Node.js 模板引擎中的原型污染(Prototype Pollution)漏洞。原型污染是一种允许攻击者修改 JavaScript 对象原型属性的漏洞,通常被认为是导致属性覆盖或拒绝服务的原因。然而,该研究揭示了一种更严重的威胁:通过将原型污染与模板引擎的特定功能相结合,攻击者可以构造出任意代码执行或数据泄露等恶意后果。论文首先系统化地定义了模板引擎中可利用的原型污染“小工具”(gadgets),即那些在特定输入下会被触发并产生安全影响的代码路径。其次,作者开发了一种自动化检测方法,能够从模板引擎的源代码中识别这些可能被链式调用的小工具。该方法结合了静态分析和动态验证,以确认污染属性是否能够实际影响模板渲染过程。最后,作者在多个流行的 Node.js 模板引擎上进行了实验,成功发现了若干可被利用的原型污染链,证明了该技术的实际有效性和广泛影响。此外,论文还讨论了如何缓解此类攻击,包括输入验证、原型冻结和沙箱隔离等防御策略。这项研究对于 Node.js 安全分析、模板引擎开发和安全工具设计具有重要意义。

💡 推荐理由: 该研究展示了原型污染漏洞在 Node.js 模板引擎中可升级为任意代码执行等严重后果,打破了以往对其影响范围局限的认知。安全工程师应关注其提出的自动化小工具链检测方法,以评估自身应用中的风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Nikos Vasilakis, Cristian-Alexandru Staicu, Grigoris Ntousakis, Konstantinos Kallas, Ben Karel, André DeHon, Michael Pradel

该论文针对Node.js环境中动态库加载面临的安全威胁,提出了一种基于RWX(读取-写入-执行)权限降低的防御机制。Node.js的模块化设计允许加载C/C++原生动态库,但攻击者可能通过恶意库修改运行时行为或窃取敏感数据。现有防御方案要么依赖运行时监控带来性能开销,要么需要修改操作系统加载器。本文设计了一种轻量级运行时系统,在动态库加载时自动将库的权限集从完整的RWX降低为仅必要的子集(如仅读取或仅写入),从而限制潜在恶意行为。通过在Node.js内部钩取关键加载函数,拦截库的权限设置,并基于预定义策略或上下文感知策略进行降权。实验基于真实Node.js应用和常见攻击场景(如库劫持、代码注入)进行评估,结果表明该方法能有效阻止所有测试的攻击向量,且性能开销低于5%。该方法不需要修改操作系统内核或应用代码,易于部署。其主要贡献在于提出了一个适用于Node.js的细粒度权限管理方案,填补了动态库安全防护的空白。

💡 推荐理由: Node.js生态中第三方库的广泛使用带来了严重的供应链安全风险,动态库加载攻击是其中难以防御的一环。本文提出的基于权限降低的轻量级防御方法,无需修改应用或系统即可显著提升安全性,对SOC团队评估和加固Node.js应用具有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)