Популярное

Музыка Кино и Анимация Автомобили Животные Спорт Путешествия Игры Юмор

Интересные видео

2025 Сериалы Трейлеры Новости Как сделать Видеоуроки Diy своими руками

Топ запросов

смотреть а4 schoolboy runaway турецкий сериал смотреть мультфильмы эдисон
dTub
Скачать

DEF CON 31 - Prototype Pollution Leads to Remote Code Execution in NodeJS - Shcherbakov, Balliu

Автор: DEFCONConference

Загружено: 2023-09-15

Просмотров: 3984

Описание:

Many have heard about Prototype Pollution vulnerabilities in JavaScript applications. This kind of vulnerability allows an attacker to inject properties into an object's root prototype that may lead to flow control alteration and unexpected program behavior. Every time a successful exploit looks like magic or is limited to a denial of service (DoS). Would you be surprised if I told you that every application has a chain of methods that can be triggered by Prototype Pollution and leads to arbitrary code execution? Such gadgets populated Node.js core code and popular NPM packages. Keep calm. Not every app can be exploited! However, this fact increases the risk of exploitation many times over.

In our research, we studied Prototype Pollution beyond DoS and analyzed Node.js source code against the gadgets. We then analyzed 15 popular Node.js apps from GitHub and got 8 RCEs. Through this talk, I will elaborate on the detected gadgets and vulnerabilities. We will also take a look at how the recent changes in Node.js mitigate these issues.

DEF CON 31 - Prototype Pollution Leads to Remote Code Execution in NodeJS -  Shcherbakov, Balliu

Поделиться в:

Доступные форматы для скачивания:

Скачать видео mp4

  • Информация по загрузке:

Скачать аудио mp3

Похожие видео

Уязвимости в современных JavaScript-фреймворках на примере React, Vue и Angular / А. Важинская

Уязвимости в современных JavaScript-фреймворках на примере React, Vue и Angular / А. Важинская

Prototype Pollution Leads to RCE: Gadgets Everywhere

Prototype Pollution Leads to RCE: Gadgets Everywhere

How Does Prototype Pollution Actually Work?

How Does Prototype Pollution Actually Work?

Программирование на ассемблере без операционной системы

Программирование на ассемблере без операционной системы

DEF CON 31: Военные истории — Отслеживание самых глупых кибернаёмников в мире — Купер Квинтин

DEF CON 31: Военные истории — Отслеживание самых глупых кибернаёмников в мире — Купер Квинтин

USENIX Security '24 - GHunter: Universal Prototype Pollution Gadgets in JavaScript Runtimes

USENIX Security '24 - GHunter: Universal Prototype Pollution Gadgets in JavaScript Runtimes

Understanding Prototype Pollution w/ Isaac Burton

Understanding Prototype Pollution w/ Isaac Burton

Я на КИТАЙСКОМ ЗАВОДЕ ПК КОРПУСОВ

Я на КИТАЙСКОМ ЗАВОДЕ ПК КОРПУСОВ

Severe Prototype Pollution Vulnerability found in gRPC Node JS codebase

Severe Prototype Pollution Vulnerability found in gRPC Node JS codebase

BUG BOUNTY: UNDERSTAIND REMOTE CODE EXECUTION VULNERABILITIES #1- THE BASICS

BUG BOUNTY: UNDERSTAIND REMOTE CODE EXECUTION VULNERABILITIES #1- THE BASICS

DEF CON 31 - Second Breakfast Implicit & Mutation Based Serialization Vulns in  NET - Jonathan Birch

DEF CON 31 - Second Breakfast Implicit & Mutation Based Serialization Vulns in NET - Jonathan Birch

DEF CON 33 Разведывательный поселок — Составление карты теневой войны от Эстонии до Украины — Евг...

DEF CON 33 Разведывательный поселок — Составление карты теневой войны от Эстонии до Украины — Евг...

Покойся с миром, Arduino и Open Hardware... спасибо Qualcomm

Покойся с миром, Arduino и Open Hardware... спасибо Qualcomm

DEFCON — это не то, чего я ожидал...

DEFCON — это не то, чего я ожидал...

Мои любимые уязвимости и советы по взлому API

Мои любимые уязвимости и советы по взлому API

Сисадмины больше не нужны? Gemini настраивает Linux сервер и устанавливает cтек N8N. ЭТО ЗАКОННО?

Сисадмины больше не нужны? Gemini настраивает Linux сервер и устанавливает cтек N8N. ЭТО ЗАКОННО?

Deciphering Obfuscated JavaScript Malware

Deciphering Obfuscated JavaScript Malware

Very creative way to turn Prototype Pollution into RCE in kibana - Bug Bounty Reports Explained

Very creative way to turn Prototype Pollution into RCE in kibana - Bug Bounty Reports Explained

Intro to PHP Deserialization / Object Injection

Intro to PHP Deserialization / Object Injection

Exploiting Kibana - JavaScript Prototype Pollution

Exploiting Kibana - JavaScript Prototype Pollution

© 2025 dtub. Все права защищены.



  • Контакты
  • О нас
  • Политика конфиденциальности



Контакты для правообладателей: infodtube@gmail.com