您现在的位置是:IT资讯 >>正文
见证历史,被全球网安人吐槽,一个参数导致巨大灾难事故
IT资讯5196人已围观
简介在7月19日引发全球网络动荡的数百万台Windows系统电脑蓝屏宕机后,CrowdStrike于当地时间8月7日发布了一份事件分析报告,从技术角度对故障原因进行了详细阐述。这份长达12页的根本原因分析 ...
在7月19日引发全球网络动荡的见证数百万台Windows系统电脑蓝屏宕机后,CrowdStrike于当地时间8月7日发布了一份事件分析报告,历史从技术角度对故障原因进行了详细阐述。被全
这份长达12页的球网根本原因分析 (RCA)相比于在事发5天后发布的初步事故后调查 (PIR),从调查结果、安人缓解措施和技术细节方面均提供了更加细致的吐槽内容 ,但同时也暴露出这家网安巨头企业在产品质量和测试方面存在重大瑕疵和纰漏 。个参故
一句话概括:一个令人大跌眼镜的数导小错误引发了一场巨大灾难 。CrowdStrike公司调查报告发布后,致巨不仅没有获得大家的大灾谅解,反而引发全球安全人的建站模板难事疯狂吐槽。

根据这份名为“通道文件 291事件”(Channel File 291 Incident)的报告内容分析,CrowdStrike 于今年2月为识别并修复最新高级威胁的历史Falcon 传感器发布了7.11版本,其中包括了用于Windows 进程间通信 (IPC) 机制的被全新模板类型 ,该模板实例通过编号为 291 的球网相应通道文件作为快速响应内容交付给传感器,以便查看并检测滥用命名管线及其他 Windows 进程间通信(IPC)机制的新型攻击技术 。

报告截图
但新的IPC模板类型定义了21个输入参数字段,而调用带有通道文件291模板实例的内容解释器的服务器租用集成代码仅提供了20个输入值进行匹配。CrowdStrike称这种不匹配躲过了多层构建验证和测试,造成这一情况的部分原因在于测试期间和最初的 IPC 模板实例中对第 21 个输入值使用了通配符匹配标准 。
在7月19日事发当天 ,CrowdStrike在更新中部署了两个新的 IPC 模板实例 ,其中一个对第 21 个输入参数采用了非通配符匹配标准,因此需要传感器检查第 21 项输入参数 。在将此通道文件传送给传感器之前 ,原有通道版本中的 IPC 模板实例从未使用过第 21 项输入参数。内容验证器评估了新的模板实例,但评估过程同样以 IPC 模板类型能够提供 21 项输入为前提和基本预期 。源码库
因而 ,接收到携带问题内容的新版通道文件 291 传感器在内容解释器中便会存在越界读取问题 。 在操作系统发出下一次 IPC 通知时 ,对新的 IPC 模板实例进行了评估 ,指定与第 21 个输入值进行比较 ,但内容解释器预期只能处理20 个值 ,在尝试访问第 21 个值时产生了超出输入数据数组末尾的越界内存读取,最终导致系统崩溃 。
总结下来 ,是在7月19日的更新当中 ,Falcon引入的香港云服务器新传感器预计只更新20项参数 ,但实际输入了21项参数 ,且对第21项参数缺乏非通配符匹配标准的特定测试,引发越界内存读取导致系统崩溃。
是的,你没有理解错 ,就是单纯的多个一个参数 ,引发了一场全球电脑集体蓝屏事件。以至于被业内专家吐槽,如此糟糕的代码 ,高防服务器如此糟糕的产品,如此糟糕的测试。
CrowdStrike也在报告中列出了如下改进措施 :
对模板类型输入字段实施编译时验证在内容解释器中增加运行时数组边界检查扩大模板类型测试范围 ,以涵盖更多匹配标准更正内容验证器中的逻辑错误引入模板实例的分阶段部署提供客户对快速响应内容更新的控制权一个令网安人大跌眼镜的错误这份报告虽然很详细地列出了故障原因 ,但从中暴露出的问题也引发了部分专家对这家拥有雄厚技术实力网安公司的指责。
微软独立安全研究员Kevin Beaumont表示 ,“CrowdStrike 在部署之前,频道更新没有在真实的亿华云 Windows PC 上进行测试,它们依赖于自动化的定制代码测试 。这一点在报告中没有提及,而这才是导致事故的真正原因。“

工程师 Eduardo Bellani 表示 ,”问题的核心是一个数组越界错误,这是缓冲区溢出的特殊情况 ,在开发 Crowdstrike 系统的 C++ 语言中被视为未定义行为 。对于这种关键性的软件 ,这样的问题不应该发生。“
他还称:”RCA 中提出的所有技术缓解措施都只是堵塞漏洞 。但安全不能以这种方式实现 ,此类努力需要在一开始就将安全性融入设计、工具和语言中。如果我是 Crowdstrike 的客户,我会担心未来 。”
可见 ,这份长达12页的报告,暴露了Crowdstrike在做部署时测试环节的缺位 ,以及没有反映如何从根本上避免类似缺陷问题再次发生 。
毫无疑问,这次事件是对安全大厂的一次彻底“祛魅” ,给一些所谓安全 、可靠且受众广泛的安全产品给予了当头一棒,如果厂商对产品无法保证严格的安全测试,无法进一步牢固产品质量基础 ,及时发现并修复存在的错误 ,那么下一次重大事故的发生将只是时间问题 。
CrowdStrike表示,已经聘请了两家独立的第三方软件安全供应商 ,对Falcon传感器代码进行进一步审查,以确保安全性和质量保证,同时还将对从开发到部署的端到端质量流程进行独立审查。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/877b599117.html
相关文章
加利福尼亚医疗机构遭遇数据泄露,330 万患者受到影响
IT资讯Bleeping Computer 网站披露,加利福尼亚州 Heritage Provider Network全美最大的综合医疗服务网络之一) 中多个医疗机构遭遇勒索软件攻击,大量患者敏感信息泄露。据 ...
【IT资讯】
阅读更多TLS 加速技术:Intel QuickAssist Technology(QAT)解决方案
IT资讯一、背景当前 TLS 已经成为了互联网安全的主要传输协议,TLS带来更高的安全性的同时,也带来了更多的性能开销。特别是在建连握手阶段,TLS的CPU开销,相对于TCP要大很多。业界在优化TLS性能上已 ...
【IT资讯】
阅读更多全球最大的数据中心运营商在2024年的前景如何?
IT资讯在人工智能服务需求不断增长的情况下,大型超大规模数据中心运营商能否应对快速和可持续增长的挑战?超大规模云计算数据中心对数字经济至关重要,随着新的数据中心设施的宣布,以及可持续性和技术的不断进步,超大规 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- 探索触控耳机的革新之道(解锁未来音乐体验,触摸即操控)
- SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)
- 宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)
- 蒸汽吸尘器的清洁效果及优点(以蒸汽吸尘器为主题的家居清洁新选择)
- Root之后手机的变化及影响(探索手机root后的功能和风险)
- AM09(以AM09为主题的高性能电风扇的优势与使用指南)
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- 倍轻松牌子的品质与性能评估(解析倍轻松牌子的创新科技与用户体验) 源码库网站建设香港物理机企业服务器云服务器亿华云b2b信息平台