亮相Black Hat Asia 2023,360公开发布重磅漏洞研究成果
近日,Black Hat Asia 2023(亚洲黑帽大会)在新加坡如期拉开帷幕。作为公认的世界信息安全行业最高盛会,Black Hat 每年都会向外界持续输送出最新的安全研究成果、创新技术等前沿资讯,是展现全球安全发展风向的最好窗口。
自2014年起,360已连续十年登上Black Hat全球黑帽大会的舞台,在本届Black Hat Aisa大会中,360数字安全集团再度受邀参会,旗下360漏洞研究院的安全专家宣布,他们开发了一种基于语法树和上下文分析的语法变异Fuzz,以便在Chrome中寻找WebSQL高危漏洞。
他们表示:“随着Chrome逐步对传统RCE攻击面(V8和Blink)增加了缓解机制,使得攻击难度大大增加,因此通过WebSQL API借助攻击底层SQLite引擎来攻击Chrome再次受到了我们的关注。自2020年以来,我们的Fuzzer发现了绝大部分Chrome WebSQL漏洞,包括多个释放后使用漏洞、栈溢出和越界读写漏洞。”
在该演讲中,他们详细介绍了该Fuzzer的工作原理和优点,包括通过构建完整的语法树来保证语法的有效性,通过上下文分析指导变异策略,实现更好的语义有效性,以及实现更好的种子筛选机制和基于覆盖率引导的树节点变异方法。
尽管Chrome WebSQL的白名单得到了增强,2020年之后Chrome中的WebSQL漏洞大大减少,但该Fuzzer仍然持续发现新的高危WebSQL漏洞。这些漏洞可能导致任意地址读取、栈溢出和越界写入等影响,通过这些漏洞可以完全控制内存布局,劫持部分寄存器,实现任意地址读取,造成信息泄漏,甚至可以实现远程代码执行(RCE)。
他们还强调,SQLite在Chrome中是一个容易被忽视的弱点,引入第三方库总是伴随着一些安全隐患。该Fuzzer可以改善SQL Fuzzer的语法有效性和语义有效性,从而发现更多的SQLite漏洞。他们表示,该Fuzz方法适用于所有的语法类目标,通过为不同目标构建所需的上下文分析,可以将这套Fuzzer应用到更多的平台或目标上。
在本届Black Hat Asia中,360漏洞研究院提交的这一极具研究价值的安全成果,再度向世界展现出中国安全力量的蓬勃脉动。在此之前,360漏洞研究院凭借着一次又一次震撼全球的安全实力,不仅成为微软MSRC、天府杯等国际奖项中屠榜的“常客”,还荣膺中国首个“The Pwnie Awards”史诗级成就奖和最佳提权漏洞奖,更是连续多年获谷歌官方漏洞奖励计划年报(VRP)公开致谢。
-
本文分类: 公司新闻
-
浏览次数: 8236 次浏览
-
发布日期: 2023-05-19 11:44:29
-
华诺科技与360亿方云达成战略合作,共推AI大模型产业化落地 -
360亿方云AI增值服务上线,超大限时优惠等你来! -
央企控股上市公司引入360亿方云企业网盘,搭建智慧协同云平台 -
中国水利水电第七工程局、北京石油化工学院等签约360亿方云
您可能感兴趣的文章
- 360亿方智能亮相中国软件渠道生态大会,招募渠道伙伴共拓企业数智化市场
- 他们用360AI知识库,接住了第一批校招新人
- 企业文件越传越乱?数据风险可能就藏在日常协作里
- 云盘文件「一键」变知识库,先同步这3类资料试试看
- 如何用企业私域知识喂出超级龙虾?360亿方智能给出新思路
- 360亿方智能亮相ECS2026,以AI知识库助力电子通信与半导体产业数智升级
- 360AI知识库官方技能上新,常用工作流,点开就能用!
- 《新闻联播》报道!全国政协召开专题协商会,周鸿祎建言培养“硅基领导力”新型人才
- 构建安全可控知识智能底座!360亿方智能亮相2026数字军工大会
- 聚焦世界数字教育大会,360亿方智能助力教育AI走向体系化落地
热门推荐
最新推荐
- 走向Agent-Native!360AI知识库打通业务底座,让人与AI自然协同
- 告别重复劳动,亿方云如何让多家律所跑出「AI加速度」?
- OpenClaw x 亿方云Skill:用OpenClaw调教出的“AI团队”,比我本人还卷
- OpenClaw × 亿方云|能干活、有记忆、懂业务,这才是企业想要的“数字员工”
- 航空AI白皮书发布,重塑航空未来,让知识成为生产力
- 智慧升级,教育革新:200+高校选择360亿方云,共绘智慧校园蓝图
- 亮相2024 AI+研发数字(AiDD)峰会,360智能文档云引领行业AI生态建设
- 360亿方云亮相陕西CIO峰会,企业智能知识管理方案智领未来
- 引领大模型技术实践,360智能文档云亮相2024 GIAC 全球互联网架构大会
- 正式发布!360亿方云与数标委完成《大模型驱动的智能知识问答系统技术要求》标准研制







企业云盘
AI 知识库
浙公网安备 33011002015048号
在线客服
电话咨询