#nodejs

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Nikos Vasilakis, Cristian-Alexandru Staicu, Grigoris Ntousakis, Konstantinos Kallas, Ben Karel, André DeHon, Michael Pradel

该论文针对 Node.js 生态中动态库(原生模块)加载所引入的安全风险,提出了一种基于 RWX(读-写-执行)权限分离的权限降低机制。Node.js 应用常通过原生模块调用系统级动态库,而这些库在被加载时通常拥有完整的内存权限(如同时具备写和执行权限),一旦其中存在漏洞或被恶意代码注入,攻击者便可能利用该权限进行内存破坏、代码执行或提权。论文的核心思想是在动态库加载后主动移除其写权限,或在不同生命周期阶段动态切换内存页权限,从而在保持功能兼容的前提下降低攻击面。作者设计并实现了一套原型系统,能够透明地拦截动态库加载过程,并通过硬件或操作系统层面的页表权限控制来约束内存区域,同时兼顾性能开销。实验在真实 Node.js 应用和常见原生模块上进行了评估,验证了该方法能够有效抵御针对动态库的内存攻击,且对应用运行时的性能影响较小。该研究适合系统安全、编程语言运行时安全和供应链安全方向的研究者阅读,为构建更健壮的第三方库隔离与运行时防护提供了新思路。但由于当前仅基于论文摘要,尚未对完整实现细节和实验数据进行复核,因此相关结论的置信度仅为 abstract_only。

💡 推荐理由: Node.js 原生模块加载是供应链攻击的高发点,RWX 权限降低为运行时防护提供了可落地的思路,有助于蓝队从内存权限维度缓解库劫持与代码注入风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Zhengyu Liu, Kecheng An, Yinzhi Cao

本文提出了一种名为“面向未定义编程”(Undefined-oriented Programming)的新型攻击技术,针对 Node.js 模板引擎中的原型污染(Prototype Pollution)漏洞。原型污染是一种允许攻击者修改 JavaScript 对象原型属性的漏洞,通常被认为是导致属性覆盖或拒绝服务的原因。然而,该研究揭示了一种更严重的威胁:通过将原型污染与模板引擎的特定功能相结合,攻击者可以构造出任意代码执行或数据泄露等恶意后果。论文首先系统化地定义了模板引擎中可利用的原型污染“小工具”(gadgets),即那些在特定输入下会被触发并产生安全影响的代码路径。其次,作者开发了一种自动化检测方法,能够从模板引擎的源代码中识别这些可能被链式调用的小工具。该方法结合了静态分析和动态验证,以确认污染属性是否能够实际影响模板渲染过程。最后,作者在多个流行的 Node.js 模板引擎上进行了实验,成功发现了若干可被利用的原型污染链,证明了该技术的实际有效性和广泛影响。此外,论文还讨论了如何缓解此类攻击,包括输入验证、原型冻结和沙箱隔离等防御策略。这项研究对于 Node.js 安全分析、模板引擎开发和安全工具设计具有重要意义。

💡 推荐理由: 该研究展示了原型污染漏洞在 Node.js 模板引擎中可升级为任意代码执行等严重后果,打破了以往对其影响范围局限的认知。安全工程师应关注其提出的自动化小工具链检测方法,以评估自身应用中的风险。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)