设为首页收藏本站

LUPA开源社区

 找回密码
 注册
文章 帖子 博客
LUPA开源社区 首页 业界资讯 软件追踪 查看内容

OpenRASP v1.2.2发布,修复v8::Abort()等问题

2019-12-2 20:33| 发布者: joejoe0332| 查看: 280| 评论: 0|原作者: oschina|来自: oschina

摘要: OpenRASP于2017年4月立项,其初衷是为了提供一套通用的安全框架,并提高应用对未知漏洞的防护能力。Struts2 系列漏洞属于典型的未知漏洞。从 S2-001 到最新的 S2-057,它的特点是请求特征在不断变化,最终通过某种方 ...

OpenRASP于2017年4月立项,其初衷是为了提供一套通用的安全框架,并提高应用对未知漏洞的防护能力。Struts2 系列漏洞属于典型的未知漏洞。从 S2-001 到最新的 S2-057,它的特点是请求特征在不断变化,最终通过某种方式执行OGNL语句或者反序列化,接着获取系统权限。

RASP防护引擎运行与应用内部,可以很好的解决这个问题。无论是何种漏洞,它的最终目的无非是: 执行系统命令、上传webshell、拖库等等。于是我们实现了这样的安全框架: 不依赖请求特征检测攻击,而是在应用执行上述关键操作时,执行一段自定义的逻辑检查是否存在异常。

本次发布 OpenRASP 1.2.2 版本,彻底解决 v8::Abort() 问题,并修复开源社区报告的多个问题

升级说明

管理后台

  • 后台升级完成后,还需要再手动执行 ./rasp-cloud -upgrade 121to122 来更新 MongoDB
    • 增加 X-Protected-By: OpenRASP 相关配置
    • 请求 body 大小限制改为 12KB
    • 支持在线升级,但执行过程中请不要在后台修改配置

新增功能

通用改进

  • 彻底解决 v8::Abort() 崩溃问题
  • 升级 v8 到最新版本: 7.8.279.19
  • 支持隐藏 X-Protected-By: OpenRASP 响应头

自动安装程序

  • 支持通过 -heartbeat/--heartbeat 参数自定义心跳间隔

Java 版本

  • 增加 WebSphere 7.X 支持。由于IBM JDK限制,文件相关检测点无法生效
  • 当插件没有注册 request/requestEnd 检测点,不再构造相关参数以提高性能

检测插件

  • 拦截基于 bsh.servlet.BshServlet 的命令执行操作,e.g CNVD-2019-32204
  • 拦截基于 jdk.scripting.nashorn 的命令执行操作

BUG 修复

Java 版本

  • 修复部分情况下,Java 无法获取字符流请求 body 的问题

PHP 版本

  • 修复当关闭 plugin.filter 时,包含 .php/.inc 文件不会进入插件的问题
  • 对于 multipart 请求,单独提取参数,解决产生报警时没有请求 body 的问题

检测插件

  • 修复用户报告的 replaceAll 函数内存占用过高问题
  • 修复 @Looke 报告的 xss_userinput 绕过问题

酷毙

雷人

鲜花

鸡蛋

漂亮
  • 快毕业了,没工作经验,
    找份工作好难啊?
    赶紧去人才芯片公司磨练吧!!

最新评论

关于LUPA|人才芯片工程|人才招聘|LUPA认证|LUPA教育|LUPA开源社区 ( 浙B2-20090187 浙公网安备 33010602006705号   

返回顶部