中文字幕欧美日韩|日韩性色一区二区三区|精品久久久久久久久久岛国|一区二区国产盗摄精品

    <td id="h1kkc"><tr id="h1kkc"></tr></td><noscript id="h1kkc"><tbody id="h1kkc"></tbody></noscript>
    <rp id="h1kkc"></rp>
    首頁 > 傳媒 > 關(guān)鍵詞  > 正文

    360亮相Black Hat USA 2023,公開發(fā)布重磅漏洞研究成果

    2023-08-14 16:16 · 稿源: 站長之家用戶

    近日,Black Hat USA2023 在拉斯維加斯如期拉開帷幕。作為被公認(rèn)為世界信息安全行業(yè)最知名的峰會,Black Hat USA至今已經(jīng)舉辦 25 屆,每年都會聚焦最聚前瞻性的安全研究,以其強(qiáng)技術(shù)性、權(quán)威性、客觀性引領(lǐng)未來安全的發(fā)展方向。對安全技術(shù)研究人員來說,能夠登上Black Hat USA向世界分享自己的研究成果,象征著安全圈的最高榮譽。

    自 2014 年起, 360 已連續(xù)十年登上Black Hat全球黑帽大會的舞臺。在今年的Black Hat USA大會中, 360 數(shù)字安全集團(tuán)再度受邀參會。來自 360 數(shù)字安全集團(tuán)旗下漏洞研究院的高級安全研究員王楠向來自全球的安全戰(zhàn)略決策者分享了最新研究成果。他以《The Hat Trick: Exploit Chrome Twice from Runtime to JIT》為題,詳細(xì)闡述了基于對新Promise內(nèi)置函數(shù)實現(xiàn)和Maglev的深入探索,發(fā)現(xiàn)的兩個嚴(yán)重RCE漏洞:CVE-2022- 4174 和Chromium-Security-Issue-1423610。

    在演講中,他表示攻擊者可以利用這些漏洞執(zhí)行遠(yuǎn)程代碼,潛在地導(dǎo)致數(shù)據(jù)竊取、系統(tǒng)損壞和其他網(wǎng)絡(luò)攻擊。

    其中,CVE-2022- 4174 存在于Promise.any內(nèi)置函數(shù)的實現(xiàn)中。該函數(shù)通過Promise對象進(jìn)行迭代,將它們組合成新的Promise,如果任何輸入Promise解決,則解決該Promise,如果所有輸入Promise被拒絕,則拒絕該Promise。然而,在處理拒絕的Promise時存在一個疏忽,允許攻擊者操縱系統(tǒng)并執(zhí)行任意代碼。

    Chromium-Security-Issue- 1423610 是在Maglev中間編譯器中發(fā)現(xiàn)的,該編譯優(yōu)化層位于V8 引擎的Sparkplug和Turbofan之間,該層加速JavaScript代碼的優(yōu)化和編譯。然而,由于Maglev層中代碼邏輯的復(fù)雜性,發(fā)現(xiàn)了潛在的安全漏洞,使攻擊者能夠利用代碼中的弱點并獲取未經(jīng)授權(quán)的訪問權(quán)限。

    不僅如此, 360 安全專家團(tuán)隊還深入探討了背后的原因和攻擊方法,確定了經(jīng)典的漏洞模式,例如泄漏魔法值和錯誤的消除寫障礙,這些模式固有于JavaScript引擎,必須加以解決以提高安全性。

    此外,攻擊者通過操縱某些機(jī)制,還可以繞過安全措施并執(zhí)行惡意的shellcode。盡管較新版本實現(xiàn)了一個沙箱機(jī)制,該機(jī)制將對象隔離在虛擬地址空間內(nèi),但由于JIT代碼的入口地址未隨機(jī)化,漏洞仍然存在。

    由于這些漏洞影響了廣泛使用的Google V8 JS引擎,該引擎驅(qū)動了許多熱門的網(wǎng)絡(luò)瀏覽器,因此,用戶必須將瀏覽器更新到最新版本,才能減輕這些漏洞可能帶來的風(fēng)險。研究結(jié)果還強(qiáng)調(diào)了在開源社區(qū)內(nèi)加強(qiáng)合作的重要性,以快速識別和糾正JavaScript引擎中的安全漏洞。

    從 360 漏洞研究院在本屆Black Hat USA中發(fā)表的議題可以看出,面對全球數(shù)字化轉(zhuǎn)型戰(zhàn)略的深入推進(jìn), 360 數(shù)字安全集團(tuán)基于近 20 年來實戰(zhàn)攻防經(jīng)驗的積累,不僅打造出東半球最大的安全專家團(tuán)隊,并憑借在數(shù)字安全建設(shè)方面的持續(xù)研發(fā)投入,取得了顯著的成績。

    在此其中,憑借多年對漏洞利用技術(shù)手段的深耕, 360 漏洞研究院多次在Black Hat USA中發(fā)表了關(guān)于操作系統(tǒng)端、Android設(shè)備端等一系列引領(lǐng)行業(yè)發(fā)展的漏洞利用思路。同時,面對不斷加劇的高級威脅,其還憑借著一次又一次震撼全球的安全實力,不僅成為微軟MSRC、天府杯等國際獎項中屠榜的“常客”,還榮膺中國首個“The Pwnie Awards”史詩級成就獎和最佳提權(quán)漏洞獎,更是連續(xù)多年獲谷歌官方漏洞獎勵計劃年報(VRP)公開致謝,讓全球看到中國乃至亞洲安全力量的強(qiáng)勢崛起。

    未來, 360 漏洞研究院也將繼續(xù)從政策、標(biāo)準(zhǔn)、檢測、修復(fù)、應(yīng)急響應(yīng)等多方面積極推進(jìn),深耕創(chuàng)新技術(shù),感知漏洞風(fēng)險,看見安全威脅,為推動數(shù)字安全的高質(zhì)量發(fā)展做出更多貢獻(xiàn)。

    推廣

    特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))均為站長傳媒平臺用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù),對本頁面內(nèi)容所引致的錯誤、不確或遺漏,概不負(fù)任何法律責(zé)任,相關(guān)信息僅供參考。站長之家將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請進(jìn)一步核實,并對任何自主決定的行為負(fù)責(zé)。任何單位或個人認(rèn)為本頁面內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實內(nèi)容時,可及時向站長之家提出書面權(quán)利通知或不實情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實情況證明(點擊查看反饋聯(lián)系地址)。本網(wǎng)站在收到上述法律文件后,將會依法依規(guī)核實信息,溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。

    • 相關(guān)推薦
    • inne因你攜新品視立棒亮相2025國際眼科學(xué)學(xué)術(shù)會議,重磅發(fā)布臨床成果

      第25屆環(huán)球科學(xué)峰會聚焦全球科學(xué)前沿,吸引多國科學(xué)家參與,探討視力健康與保護(hù)新方法。研究顯示特定護(hù)眼產(chǎn)品能顯著改善兒童視力及對比敏感度等指標(biāo),獲專家高度評價。該成果基于嚴(yán)謹(jǐn)?shù)呐R床試驗,為學(xué)齡兒童視力保健提供創(chuàng)新解決方案。此外,與上海同濟(jì)醫(yī)院合作的研究也取得進(jìn)展,表明特定護(hù)眼補充劑對青少年視力有益。

    • 蘋果AI落后原因曝光!2023年關(guān)鍵決策失誤

      蘋果在AI領(lǐng)域的滯后發(fā)展,可以追溯到2023年的一次關(guān)鍵決策失誤。蘋果AI團(tuán)隊在2023年向CEO蒂姆庫克提交了加倍預(yù)算的提案,希望購置更多GPU以加速AI開發(fā)。導(dǎo)致蘋果在AI領(lǐng)域發(fā)展滯后的另一個主要原因,出在庫克身上,庫克被指不愿為產(chǎn)品團(tuán)隊提供清晰方向。

    • 奧迪中國品牌首車定名E5 Sportback!4月23亮相上海車展

      快科技4月16日消息,奧迪中國首款量產(chǎn)車型終于來了!這款基于AUDI E概念車打造的上汽AUDI品牌首款量產(chǎn)車型正式定名奧迪E5 Sportback”,新車將于4月23日開幕的上海車展正式亮相。從此前曝光的諜照來看,奧迪E5Sportback預(yù)計將延續(xù)概念車的整體造型設(shè)計,前臉采用封閉式設(shè)計,搭配嵌入式大燈和環(huán)狀結(jié)構(gòu),前包圍帶有通風(fēng)開口,車頂還裝配有激光雷達(dá),預(yù)計具備較高級別的駕駛輔助系統(tǒng)。車身側(cè)面,奧迪E5Sportback繼續(xù)采用掀背式設(shè)計,結(jié)合了旅行車和獵裝車的側(cè)面造型,四門無框式車門、隱藏式車門把手、激光雷達(dá)、電子外后視鏡等細(xì)節(jié)配置也得

    • 首部45.44億奪2023年票房冠軍!張藝謀執(zhí)導(dǎo)《滿江紅2》來了 2026年見

      據(jù)歡喜傳媒發(fā)布的公告顯示,正在籌劃張藝謀執(zhí)導(dǎo)的新作品《滿江紅2》。公告中指出,《滿江紅2》將于2025年下半年籌備,年底開拍,2026年與觀眾見面。在張藝謀看來,電影《滿江紅》也在表達(dá)一種傳承,把一種積極、樂觀的正能量傳遞給大家。

    • 2998元 GoPro HERO 13 Black限定版開賣:史上首款極域白

      運動相機(jī)廠商GoPro宣布,史上首款極域白配色HERO13Black限定版開賣。這款運動相機(jī)全球限量,售完即止,售價2998元,贈送白色長桿。它也是市面上唯一內(nèi)置GPS的運動相機(jī),可以顯示速度、地形、海拔、重力等詳細(xì)信息。

    • Create2025百度AI開發(fā)者大會舉行 文心4.5 Turbo、X1 Turbo發(fā)布

      百度在武漢舉辦Create2025+AI開發(fā)者大會,李彥宏強(qiáng)調(diào)AI應(yīng)用創(chuàng)造價值的關(guān)鍵。他指出當(dāng)前AI模型迭代加速,MCP成為行業(yè)標(biāo)準(zhǔn),但開發(fā)者擔(dān)憂應(yīng)用快速過時。李彥宏建議開發(fā)者選對場景和基礎(chǔ)模型,并學(xué)習(xí)調(diào)優(yōu)方法。百度發(fā)布文心大模型4.5 Turbo和X1 Turbo,價格大幅下降80%和50%,性能提升且成本更低,為開發(fā)者提供更實惠高效的工具選擇。

    • Create2025百度AI開發(fā)者大會上熱搜 4.5Turbo、X1Turbo發(fā)布

      百度在武漢舉辦2025AI開發(fā)者大會,正式發(fā)布文心大模型4.5Turbo和X1Turbo兩大版本。4.5Turbo在多模態(tài)處理能力上實現(xiàn)突破,支持文本、圖像、語音跨模態(tài)交互,調(diào)用成本較前代直降80%,僅為競品價格的40%。X1Turbo強(qiáng)化深度推理能力,價格較上代降50%,成本僅占競品的25%。兩款產(chǎn)品圍繞"多模態(tài)、強(qiáng)推理、低成本"三大特性展開,其中4.5Turbo提升邏輯推理與代碼生成效率,X1Turbo支持多步驟復(fù)雜推理和跨工具調(diào)用能力。百度此次定價策略極具競爭力,4.5Turbo成本降至行業(yè)主流水平的1/5,瞄準(zhǔn)中小企業(yè)及個人開發(fā)者;X1Turbo雖定位高端,但成本僅為競品1/4,主要面向科研機(jī)構(gòu)、金融分析等高要求領(lǐng)域。

    • 山石網(wǎng)科攜8大方案亮相2025 RSAC,斬獲AI領(lǐng)域創(chuàng)新者殊榮

      2025年RSA網(wǎng)絡(luò)安全大會在舊金山開幕,匯聚全球650多家廠商和600多位演講者。山石網(wǎng)科憑借AI安全創(chuàng)新獲國際權(quán)威獎項,展示八大安全解決方案:1)Open XDR方案實現(xiàn)安全異構(gòu)聯(lián)動;2)零信任訪問方案動態(tài)授權(quán);3)安全SD-WAN覆蓋多云場景;4)全流量威脅檢測系統(tǒng);5)終端安全管理平臺;6)云主機(jī)防護(hù)平臺;7)云防火墻;8)云內(nèi)微隔離平臺。其產(chǎn)品以"開放融合、AI賦能"理念,助力企業(yè)構(gòu)建智能安全體系,已在金融、醫(yī)療等多行業(yè)落地應(yīng)用。

    • 已存在23年的漏洞!谷歌Chrome將徹底修復(fù):可讀取用戶瀏覽歷史

      谷歌Chrome瀏覽器即將修復(fù)一個存在了23年之久的漏洞,該漏洞允許網(wǎng)站通過檢測網(wǎng)頁鏈接顏色來窺探用戶的瀏覽歷史。這一漏洞的修復(fù)版本Chrome136已于上周四推送至Beta通道,預(yù)計將于4月23日正式發(fā)布。瀏覽器不再維護(hù)一個全局列表是將已訪問鏈接存儲為一個三元組分區(qū),包括鏈接URL、頂級網(wǎng)站域和渲染鏈接的框架來源,只有這三個鍵完全匹配時,鏈接才會被:visitedCSS選擇器樣式化。

    • 開啟內(nèi)測!360納米AI推出“MCP萬能工具箱”

      4月23日,360旗下納米AI正式發(fā)布"MCP萬能工具箱",該工具基于MCP協(xié)議開發(fā),已接入超110款工具,覆蓋辦公、學(xué)術(shù)、生活服務(wù)、金融等多場景。產(chǎn)品負(fù)責(zé)人梁志輝介紹,MCP協(xié)議類似USB-C接口,為AI調(diào)用外部工具提供標(biāo)準(zhǔn)化連接方式。目前該工具已開啟內(nèi)測,首批受邀用戶包括AI博主和媒體人士。實測顯示,該工具能快速生成專業(yè)分析報告,效率遠(yuǎn)超人工。用戶還可創(chuàng)建專屬智能體,如醫(yī)療、金融等領(lǐng)域的專業(yè)助手。360表示,工具對AI應(yīng)用意義重大,將推動AI從聊天機(jī)器人進(jìn)化為真正的"數(shù)字員工"。

    熱文

    • 3 天
    • 7天