从编译器后门到 JS 后门

安全研究员 Travis Goodspeed 在 DEF CON 23 上报告了利用存在 bug 的 CLANG 编译器,在编译时间植入提权后门漏洞,创造一个人人能获得 root 权限的后门版 sudo。受此启发,Lets encrypt 项目的女工程师 Yan 发现,可以利用 JS 缩小器的 bug 去植入后门。Javascript 是一个解释性语言,它几乎已经无处不在,缩小和优化 JS 去减少文件大小和改进性能是十分常见的事情。她注意到,利用流行 JS 缩小器(uglify-js@2.4.23)的 bug,为 jQuery 程序植入后门是可能的。概念验证代码发布在 Github 上。

文章转载自 开源中国社区[https://www.oschina.net]

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值