首页
要闻详情
图标图标

开源编程语言 R 曝光存在 8.8 分代码执行漏洞 CVE-2024-27322,可引发供应链攻击

亚汇网亚汇网
关注
2024-05-05 06:01:51
621
指股网注:序列化是将对象转化为可传输的字节序列过程,而反序列化便是将字节序列重新转换为对象的过程,序列化和反序列化通常发生在数据存储和网络传输过程中,例如从软件包库下载软件包便涉及反序列化。据悉,R语言使用RD文件格式进行序列化数据的存储或传输,其中RD格式包括
指股网注:序列化是将对象转化为可传输的字节序列过程,而反序列化便是将字节序列重新转换为对象的过程,序列化和反序列化通常发生在数据存储和网络传输过程中,例如从软件包库下载软件包便涉及反序列化。据悉,R语言使用RDS文件格式进行序列化数据的存储或传输,其中RDS格式包括.rdb文件和.rdx文件。R程序运行过程中使用readRDS函数从软件包库中读取这两种文件,然后使用eval函数判断文件中表达式(expression)的值,以便反序列化RDS文件中的对象。研究人员指出,CVE-2024-27322涉及到R程序的序列化/反序列化过程中利用promise对象和惰性求值(lazyevaluation)。在反序列化加载RDS文件或软件包时,由于R支持惰性求值,未能及时检查RDS文件中的promise对象的指令值。因此黑客可以创建包含特定指令值的RDS文件,然后通过钓鱼手法诱使用户下载打开文件,进而发动攻击。研究人员指出,一旦黑客悄悄替换了原始的.rdx或.rdb文件,就可以利用相关软件包发动供应链攻击。指股网注意到,目前R语言开发团队已经发布了新版本RCoreVersion4.4.0来解决这个漏洞,安全公司也呼吁开发人员尽快更新。广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,指股网所有文章均包含本声明。

风险提示及免责声明

文章来源于亚汇网,转载注明原文出处,此文观点与指股网无关,理性阅读,版权属于原作者若无意侵犯媒体或个人知识产权,请联系我们,本站将在第一时间删掉 ,指股网仅提供信息存储空间服务。