OpenRASP v1.2.2 发布,修复 v8::Abort() 等问题

栏目: 软件资讯 · 发布时间: 6年前

内容简介:OpenRASP于2017年4月立项,其初衷是为了提供一套通用的安全框架,并提高应用对未知漏洞的防护能力。Struts2 系列漏洞属于典型的未知漏洞。从 S2-001 到最新的 S2-057,它的特点是请求特征在不断变化,最终通过某种...

OpenRASP于2017年4月立项,其初衷是为了提供一套通用的安全框架,并提高应用对未知漏洞的防护能力。Struts2 系列漏洞属于典型的未知漏洞。从 S2-001 到最新的 S2-057,它的特点是请求特征在不断变化,最终通过某种方式执行OGNL语句或者反序列化,接着获取系统权限。

RASP防护引擎运行与应用内部,可以很好的解决这个问题。无论是何种漏洞,它的最终目的无非是: 执行系统命令、上传webshell、拖库等等。于是我们实现了这样的安全框架: 不依赖请求特征检测攻击,而是在应用执行上述关键操作时,执行一段自定义的逻辑检查是否存在异常。

本次发布 OpenRASP 1.2.2 版本,彻底解决 v8::Abort() 问题,并修复开源社区报告的多个问题

升级说明

管理后台

  • 后台升级完成后,还需要再手动执行 ./rasp-cloud -upgrade 121to122 来更新 MongoDB
    • 增加 X-Protected-By: OpenRASP 相关配置
    • 请求 body 大小限制改为 12KB
    • 支持在线升级,但执行过程中请不要在后台修改配置

新增功能

通用改进

  • 彻底解决 v8::Abort() 崩溃问题
  • 升级 v8 到最新版本: 7.8.279.19
  • 支持隐藏 X-Protected-By: OpenRASP 响应头

自动安装程序

  • 支持通过 -heartbeat/--heartbeat 参数自定义心跳间隔

Java 版本

  • 增加 WebSphere 7.X 支持。由于IBM JDK限制,文件相关检测点无法生效
  • 当插件没有注册 request/requestEnd 检测点,不再构造相关参数以提高性能

检测插件

  • 拦截基于 bsh.servlet.BshServlet 的命令执行操作,e.g CNVD-2019-32204
  • 拦截基于 jdk.scripting.nashorn 的命令执行操作

BUG 修复

Java 版本

  • 修复部分情况下,Java 无法获取字符流请求 body 的问题

PHP 版本

  • 修复当关闭 plugin.filter 时,包含 .php/.inc 文件不会进入插件的问题
  • 对于 multipart 请求,单独提取参数,解决产生报警时没有请求 body 的问题

检测插件

  • 修复用户报告的 replaceAll 函数内存占用过高问题
  • 修复 @Looke 报告的 xss_userinput 绕过问题

以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

共享经济大趋势

共享经济大趋势

倪云华 虞仲轶 / 2016-1-1 / 49.00

2015年互联网界乃至整个商界的最热门字眼,恐怕就是“共享经济”了。共享经济模式正以前所未有的速度与规模席卷全球。那么,共享经济为什么会产生?其本质是什么?共享经济会为我们带来什么价值?成功的共享经济商业模式是怎样的?如何管理和运作一家共享经济企业?在未来,共享经济还将面临哪些挑战?共享经济的下一个发展机会在哪里?传统经济又该如何应对? 作为国内第一本系统性阐述共享经济的书籍,本书通过对全球......一起来看看 《共享经济大趋势》 这本书的介绍吧!

CSS 压缩/解压工具
CSS 压缩/解压工具

在线压缩/解压 CSS 代码

RGB HSV 转换
RGB HSV 转换

RGB HSV 互转工具

HEX HSV 转换工具
HEX HSV 转换工具

HEX HSV 互换工具