Aggiornamenti recenti Aprile 29th, 2024 10:00 AM
Ago 31, 2022 Redazione news News, RSS, Vulnerabilità 0
I ricercatori della Johns Hopkins University hanno recentemente scoperto ben 180 vulnerabilità zero-day analizzando migliaia di librerie Node.js. Per farlo hanno utilizzato un nuovo strumento chiamato ODGEN, presentato all’Usenix Security Symposium di quest’anno.
Come spiegano gli autori del progetto, Node.js è una popolare piattaforma JavaScript che fornisce pacchetti utili ma talvolta anche vulnerabili. Lavori precedenti hanno proposto molti approcci basati sull’analisi dei programmi per rilevarne le vulnerabilità, come l’iniezione di comandi e l’inquinamento dei prototipi, ma sono specifici per un singolo problema e non sono generalizzabili.
D’altro canto, lavori precedenti su C/C++ e PHP hanno proposto approcci basati su query a grafo, come il Code Property Graph (CPG), per estrarre in modo efficiente le vulnerabilità, ma non sono direttamente applicabili a JavaScript a causa dell’ampio uso di caratteristiche dinamiche del linguaggio.
I ricercatori hanno quindi sviluppato una nuova struttura a grafo chiamata Object Dependence Graph (ODG) che rappresenta gli oggetti JavaScript come nodi e aggiunge caratteristiche specifiche del linguaggio di programmazione, tra cui le dipendenze tra gli oggetti, per poi cercare gli errori.
Hanno quindi implementato un prototipo di sistema open source, chiamato ODGEN, per generare ODG per programmi Node.js e rilevare le vulnerabilità.
Il sistema ha segnalato correttamente 180 vulnerabilità zero-day, di cui 70 sono state inserite nel Common Vulnerabilities and Exposures, o CVE (in italiano Vulnerabilità ed esposizioni comuni), il dizionario di riferimento delle vulnerabilità e falle di sicurezza note pubblicamente. La ricerca è disponibile a questo collegamento.
Apr 16, 2024 0
Apr 10, 2024 0
Gen 23, 2024 0
Nov 10, 2023 0
Apr 29, 2024 0
Apr 26, 2024 0
Apr 24, 2024 0
Apr 24, 2024 0
Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 18, 2024 0
La corsa all’IA generativa ha spinto i produttori di...Apr 16, 2024 0
LockBit continua a colpire le organizzazioni di tutto il...Apr 15, 2024 0
Il 41% delle imprese italiane subisce mensilmente attacchi...Apr 12, 2024 0
In occasione del Privacy Tour 2024, l’iniziativa del...Mag 04, 2018 0
E se vi dicessimo che la saga di Star Wars ...Nov 14, 2016 2
Abbiamo rubato al blog di Kaspersky un vecchio pezzo di...Nov 08, 2016 2
Il numero uno degli scacchi mondiali Magnus Carlsen ha...Ott 28, 2016 0
Il pirata informatico che ha creato il ransomware cerca...Ott 11, 2016 0
Dopo la raffica di figuracce, l’azienda sospende per...Apr 29, 2024 0
Nel periodo compreso tra il 20 e il 26 aprile,...Apr 26, 2024 0
I ricercatori di Avast hanno scoperto una nuova campagna...Apr 24, 2024 0
I ricercatori di Cisco Talos hanno scoperto una nuova...Apr 24, 2024 0
ToddyCat, un gruppo APT che colpisce prevalentemente...Apr 23, 2024 0
In occasione dell’Italian Partner Conferencetenutasi...