网络第5域

美国CISA敦促开发人员消除缓冲区溢出漏洞

字号+作者:cnBeta.COM 来源:cnBeta 2025-02-14 06:59 评论(创建话题) 收藏成功收藏本文

美国网络安全和基础设施安全局再次提醒IT制造商和开发人员,必须消除软件中的缓冲区溢出漏洞。简而言之,企业需要快速采用"安全设计"政策。CISA针对缓冲区'...

美国网络安全和基础设施安全局再次提醒IT制造商和开发人员,必须消除软件中的缓冲区溢出漏洞。简而言之,企业需要快速采用"安全设计"政策。Ug5品论天涯网

Ug5品论天涯网

CISA针对缓冲区溢出漏洞发布了一项新的警报,敦促软件行业采用正确的编程方法来消除一整类危险的安全漏洞。CISA警告说,缓冲区溢出漏洞经常导致系统受损,对系统可靠性、数据完整性和整体网络安全构成重大威胁。Ug5品论天涯网

CISA解释说,当威胁行为者在程序分配的内存空间之外访问或写入数据时,就会发生缓冲区溢出。如果黑客对内存的操作超出了缓冲区分配的限制,就会导致数据损坏、敏感信息泄露、系统崩溃,甚至远程执行恶意代码。Ug5品论天涯网

CISA以前曾就缓冲区溢出漏洞发出过警告,现在再次重申了这一信息。该机构强调了这些漏洞在现实世界中的示例,包括Windows操作系统(CVE-2025-21333)、Linux内核(CVE-2022-0185)、VPN产品(CVE-2023-6549)以及存在可执行代码的其他各种软件环境中的漏洞。Ug5品论天涯网

软件公司可以在编写代码时采用适当的"安全设计"方法来应对缓冲区溢出威胁。在软件工程中,"安全设计"是指在构建产品和功能时,将安全性作为一项基本原则,而不是事后才考虑。然而,CISA指出,迄今为止只有少数公司实施了这种方法。Ug5品论天涯网

该机构概述了几种"安全设计"做法,技术负责人应在其组织内采用这些做法。这些做法包括使用Rust或Go等内存安全编程语言,在部署前配置编译器以检测缓冲区溢出错误,以及定期进行产品测试。Ug5品论天涯网

CISA与联邦调查局(FBI)和美国国家安全局(NSA)等其他政府机构正在提供更多的资源和报告,以帮助企业减少缓冲区溢出漏洞和其他关键安全威胁。Ug5品论天涯网

该机构还强调了与17个全球网络安全组织合作制定的三项广泛的"安全设计"原则。这些原则强调软件开发过程中的全面问责制、对透明度的"彻底"承诺以及旨在优先考虑安全性的组织结构。Ug5品论天涯网

本网除标明“PLTYW原创”的文章外,其它文章均为转载或者爬虫(PBot)抓取; 本文只代表作者个人观点,不代表本站观点,仅供大家学习参考。本网站属非谋利性质,旨在传播马克思主义和共产主义历史文献和参考资料。凡刊登的著作文献侵犯了作者、译者或版权持有人权益的,可来信联系本站删除。 本站邮箱service@pltyw.com

23
扫二维码添加收藏返回顶部