首页> 安全资讯 > Google应用引擎中包含30余项安全漏洞

Google应用引擎中包含30余项安全漏洞

发布时间:2014-12-12

Google应用引起的安全问题一直饱受诟病,不仅导致大量用户的私人信息泄露,也造成了巨额的财产损失。近日,波兰安全咨询与研究机构Security Explorations公司研究人员Adam Gowdiak宣称,他和他的团队在Google App Engine中发现超过30个安全漏洞,并可能导致Java VM安全沙箱环境变得形同虚设。

谷歌应用引擎(Google App Engine)是Google管理的数据中心中用于Web应用程序开发和托管的平台,也是谷歌云计算的一部分。GAE(Google App Engine)还支持用户使用多种语言和框架开发应用程序,但它们中的大部分都是建立在Java环境中。

安全研究人员利用该漏洞绕过了谷歌应用引擎JRE类的白名单,获得了完整的JRE(Java运行环境)访问权。他们发现了22个Java VM(虚拟存贮器)安全沙盒逃逸漏洞,并已成功测试了其中的17个。研究人员可以执行原生代码(native code),执行任意库/系统调用,获得组成JRE沙盒的文件(二进制/类)的访问权限。他们还可以从二进制文件中提取DWARF信息、从Java类、二进制文件中提取PROTOBUF定义。

沙盒提供独立或者密闭的空间,能像实际的网络但又并不与实际网络相连接一样工作。在这个孤立空间中,程序应用也可以被下载、解压和测试,然后再移植到实际的服务器上,从而能够防止恶意软件致使网络发生紊乱。攻击者可以利用这些漏洞实现一个完整的Java VM(虚拟机)安全沙盒逃逸,执行任意的代码。据研究人员估计,这样漏洞的数量要超过30个。


加入收藏