Aggiornamenti recenti Gennaio 15th, 2025 2:00 PM
Ago 31, 2022 Redazione news News, RSS, Vulnerabilità 0
I ricercatori della Johns Hopkins University hanno recentemente scoperto ben 180 vulnerabilità zero-day analizzando migliaia di librerie Node.js. Per farlo hanno utilizzato un nuovo strumento chiamato ODGEN, presentato all’Usenix Security Symposium di quest’anno.
Come spiegano gli autori del progetto, Node.js è una popolare piattaforma JavaScript che fornisce pacchetti utili ma talvolta anche vulnerabili. Lavori precedenti hanno proposto molti approcci basati sull’analisi dei programmi per rilevarne le vulnerabilità, come l’iniezione di comandi e l’inquinamento dei prototipi, ma sono specifici per un singolo problema e non sono generalizzabili.
D’altro canto, lavori precedenti su C/C++ e PHP hanno proposto approcci basati su query a grafo, come il Code Property Graph (CPG), per estrarre in modo efficiente le vulnerabilità, ma non sono direttamente applicabili a JavaScript a causa dell’ampio uso di caratteristiche dinamiche del linguaggio.
I ricercatori hanno quindi sviluppato una nuova struttura a grafo chiamata Object Dependence Graph (ODG) che rappresenta gli oggetti JavaScript come nodi e aggiunge caratteristiche specifiche del linguaggio di programmazione, tra cui le dipendenze tra gli oggetti, per poi cercare gli errori.
Hanno quindi implementato un prototipo di sistema open source, chiamato ODGEN, per generare ODG per programmi Node.js e rilevare le vulnerabilità.
Il sistema ha segnalato correttamente 180 vulnerabilità zero-day, di cui 70 sono state inserite nel Common Vulnerabilities and Exposures, o CVE (in italiano Vulnerabilità ed esposizioni comuni), il dizionario di riferimento delle vulnerabilità e falle di sicurezza note pubblicamente. La ricerca è disponibile a questo collegamento.
Ott 29, 2024 0
Ago 08, 2024 0
Lug 03, 2024 0
Giu 11, 2024 0
Gen 15, 2025 0
Gen 13, 2025 0
Gen 13, 2025 0
Gen 09, 2025 0
Gen 08, 2025 0
Se finora l’FBI e il governo degli Stati Uniti ha...Gen 02, 2025 0
Oggi le aziende italiane non solo devono affrontare nuove e...Dic 31, 2024 0
Negli ultimi anni gli attacchi zero-day nei dispositivi...Dic 30, 2024 0
Nonostante gli sforzi per redigere e consegnare i report...Dic 23, 2024 0
Tempo di bilanci di fine anno anche per il mondo della...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Gen 15, 2025 0
Un bug presente nel flusso di autenticazione degli account...Gen 13, 2025 0
I ricercatori di Check Point Research hanno studiato una...Gen 13, 2025 0
Nel corso della settimana, il CERT-AGID ha rilevato e...Gen 09, 2025 0
Di recente è emersa una nuova campagna di phishing che...Gen 08, 2025 0
Se finora l’FBI e il governo degli Stati Uniti ha...