Aggiornamenti recenti Aprile 10th, 2025 10:46 AM
Ago 31, 2022 Redazione news News, RSS, Vulnerabilità 0
I ricercatori della Johns Hopkins University hanno recentemente scoperto ben 180 vulnerabilità zero-day analizzando migliaia di librerie Node.js. Per farlo hanno utilizzato un nuovo strumento chiamato ODGEN, presentato all’Usenix Security Symposium di quest’anno.
Come spiegano gli autori del progetto, Node.js è una popolare piattaforma JavaScript che fornisce pacchetti utili ma talvolta anche vulnerabili. Lavori precedenti hanno proposto molti approcci basati sull’analisi dei programmi per rilevarne le vulnerabilità, come l’iniezione di comandi e l’inquinamento dei prototipi, ma sono specifici per un singolo problema e non sono generalizzabili.
D’altro canto, lavori precedenti su C/C++ e PHP hanno proposto approcci basati su query a grafo, come il Code Property Graph (CPG), per estrarre in modo efficiente le vulnerabilità, ma non sono direttamente applicabili a JavaScript a causa dell’ampio uso di caratteristiche dinamiche del linguaggio.
I ricercatori hanno quindi sviluppato una nuova struttura a grafo chiamata Object Dependence Graph (ODG) che rappresenta gli oggetti JavaScript come nodi e aggiunge caratteristiche specifiche del linguaggio di programmazione, tra cui le dipendenze tra gli oggetti, per poi cercare gli errori.
Hanno quindi implementato un prototipo di sistema open source, chiamato ODGEN, per generare ODG per programmi Node.js e rilevare le vulnerabilità.
Il sistema ha segnalato correttamente 180 vulnerabilità zero-day, di cui 70 sono state inserite nel Common Vulnerabilities and Exposures, o CVE (in italiano Vulnerabilità ed esposizioni comuni), il dizionario di riferimento delle vulnerabilità e falle di sicurezza note pubblicamente. La ricerca è disponibile a questo collegamento.
Ott 29, 2024 0
Ago 08, 2024 0
Lug 03, 2024 0
Giu 11, 2024 0
Apr 10, 2025 0
Apr 09, 2025 0
Apr 08, 2025 0
Apr 07, 2025 0
Apr 09, 2025 0
Gli agenti di IA stanno diventando sempre più capaci, in...Apr 07, 2025 0
I file PDF possono diventare molto pericolosi: stando a una...Apr 04, 2025 0
L’Italia è tra i principali obiettivi del cybercrime...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 10, 2025 0
I ricercatori di Kaspersky hanno scoperto che ToddyCat, un...Apr 09, 2025 0
Gli agenti di IA stanno diventando sempre più capaci,Apr 08, 2025 0
Borys Musielak, un ricercatore di sicurezza, ha utilizzato...Apr 07, 2025 0
I file PDF possono diventare molto pericolosi: stando a...Apr 07, 2025 0
Il CERT-AGID ha rilevato e analizzato, nel corso...