• 我的订阅
  • 科技

开源编程语言r存在恶意代码漏洞

类别:科技 发布时间:2024-05-04 20:37:00 来源:浅语科技

5月4日消息,安全公司HiddenLayer近日发现开源编程语言R存在一项允许黑客执行恶意代码的重大漏洞CVE-2024-27322。该漏洞风险评级为8.8分,允许恶意文件在反序列化时执行任意代码。如果相关代码牵涉到软件包,则可能引发供应链攻击。

开源编程语言r存在恶意代码漏洞

IT之家注:序列化是将对象转化为可传输的字节序列过程,而反序列化便是将字节序列重新转换为对象的过程,序列化和反序列化通常发生在数据存储和网络传输过程中,例如从软件包库下载软件包便涉及反序列化。

据悉,R语言使用RDS文件格式进行序列化数据的存储或传输,其中RDS格式包括.rdb文件和.rdx文件。R程序运行过程中使用readRDS函数从软件包库中读取这两种文件,然后使用eva1函数判断文件中表达式(expression)的值,以便反序列化RDS文件中的对象。

开源编程语言r存在恶意代码漏洞

研究人员指出,CVE-2024-27322涉及到R程序的序列化/反序列化过程中利用promise对象和惰性求值(lazyevaluation)。在反序列化加载RDS文件或软件包时,由于R支持惰性求值,未能及时检查RDS文件中的promise对象的指令值。因此黑客可以创建包含特定指令值的RDS文件,然后通过钓鱼手法诱使用户下载打开文件,进而发动攻击。研究人员指出,一旦黑客悄悄替换了原始的.rdx或.rdb文件,就可以利用相关软件包发动供应链攻击。

注意到,目前R语言开发团队已经发布了新版本RCoreVersion4.4.0来解决这个漏洞,安全公司也呼吁开发人员尽快更新。

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2024-05-04 23:45:10

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

Windows 11 初尝 Rust,36000 行内核代码已重写!
...新项目,并建议在需要使用 noc-GC 语言的场景下使用 Rust 编程语言。如今在微软 Windows 内核宣布采取 Rust 重写之际
2023-05-16 20:00:00
P2PInfect 蠕虫曝光:基于 Rust 编写
...-P2PInfect蠕虫。注:Rust是由Mozilla主导开发的通用、编译型编程语言。设计准则为“安全、并发、实用”
2023-07-23 09:45:00
区块链智能合约编程的难点
...致交易拥堵。4.开发工具和生态工具不成熟: 相对于传统编程语言,智能合约开发工具相对较少,且不够成熟。 生态不完善: 智能合约的生态系统仍在发展中,缺乏丰富的库和组件。5.
2024-09-11 16:54:00
谷歌为chromium引入rust代码
...逐步接纳Rust代码之后,谷歌表示将会在明年完全支持Rust编程语言。谷歌为Chromium引入Rust,能够让这款开源浏览器比C++更简单
2023-01-13 23:12:00
微软正全面拥抱Rust编程语言,正在招募一位首席软件架构师,用 Rust重新编写Microsoft365的核心SubstrateAppPlatform(SAP)
2024-02-03 21:30:00
由厦门市人民政府主办的第五届中国人工智能大赛正式启动
...意代码识别、恶意流量检测、渗透测试、威胁情报分析、漏洞挖掘验证、告警研判、安全知识问答、安全告警处置任务编排、安全工具调用等场景能力中一种或多种的解决方案。另据了解,每个单位
2024-10-13 10:11:00
谷歌将c++代码迁移至rust的经验分享
4月1日消息,过去两年,Rust编程语言风头正劲,而C/C++则略显疲态。谷歌近日分享了他们将项目从Go和C++代码迁移至Rust的经验
2024-04-02 01:44:00
vivo蓝河操作系统内核开源:一场国产操作系统的「Rust革命」
...系统的一种底层能力。解题的思路,可能还得回归到系统编程语言。如果说操作系统是一栋摩天大楼,那么系统编程语言则是决定其稳固和可靠的钢筋水泥。以Windows NT、Linux为
2025-07-30 22:51:00
从电梯故障到编程新宠,Rust为何连续七年称霸「最受推崇语言」
...首选。在StackOverflow每年发布的开发者调查中,最流行的编程语言不是Java就是SQL。但除了流行程度,StackOverflow还设计了另一种指标
2024-08-16 16:08:00
更多关于科技的资讯:
摘要:本文围绕企业绩效管理体系的构建与完善展开研究,首先明确该体系的核心构成,包含目标设定、过程监控、评估实施与结果应用四个相互衔接的环节
2025-11-15 05:22:00
厦门软件园健康马拉松赛开跑 引入AI陪跑员
厦门网讯(厦门日报记者 林露虹 摄影报道)“我的‘跑友’是机器人!”昨日,厦门软件园第十七届健康马拉松赛在软件园二期热力开跑
2025-11-15 08:20:00
吉林本土动画电影《疯狂电脑城》,凭啥在海外频频获奖?
在温哥华华语电影节上,吉林动画学院师生联合打造的《疯狂电脑城》摘得“最佳动画片奖”,这已经不是该片第一次出海,2024年
2025-11-15 19:01:00
摘要:本文聚焦数字化转型背景下企业行政管理效率提升问题,首先剖析数字化转型与企业行政管理的内在关联,指出二者通过流程优化
2025-11-15 05:22:00
2025网聚美好安徽|“双路由”直连上海 看宿州腾“云”而上
大皖新闻讯 11月14日,“皖美十四五 再启新征程”2025网聚美好安徽网络主题活动采访团走进位于宿州高新区的汴水之畔超级计算中心
2025-11-15 10:05:00
“世界舞台”上秀一圈,南京收获了什么?
进博会圆满落幕,南京交易分团意向成交9.98亿美元“世界舞台”上秀一圈,南京收获了什么?□南京日报/紫金山新闻记者 黄琳燕11月10日
2025-11-14 08:38:00
埃斯顿工业机器人出货量持续增长 宁企连续三季霸榜国内“一哥”
11月13日,在江宁开发区埃斯顿智能制造示范车间内,工业机器人正在做各种场景应用展示。宁企埃斯顿今年前三季度机器人总销量约25000台
2025-11-14 08:39:00
一批创新产品亮相“宁创新品”信创产业教育专场活动 只需3步,20分钟完成全班作业批改南报网讯(记者徐宁)上传空白试卷和答案
2025-11-14 08:39:00
以AI引擎打造数字化转型山西模式
图片由讲述人提供讲述人 山西数据流量谷副总经理邵同旭我是山西数据流量谷的邵同旭,长期专注于数据要素与人工智能领域。多年来
2025-11-14 08:52:00
岁末是金融服务的“大考期”,业务量激增、客户需求多元叠加。张家口农商银行宣泰支行聚焦柜面运营核心环节,以“压降投诉、提升质量
2025-11-14 10:07:00
秋实如今,快节奏的都市生活中,“情绪消费”成为一种新的消费方式。数据显示,超九成青年认可情绪价值,近六成青年愿意为情绪价值买单
2025-11-14 11:28:00
新华社记者王雨萧周蕊一杯咖啡,能勾勒出怎样的经济图景?从云南绵延百万余亩的咖啡种植园,到上海梧桐树下香气氤氲的创意特调
2025-11-14 11:28:00
惠依近日,深圳大学深圳城市传播创新研究中心发布《短视频用户的算法实践与“破茧”报告》。《报告》显示,与一些人担忧“信息茧房”形成对比
2025-11-14 11:28:00
如新荣获2025消费责任对话活动客户服务创新典型案例
2025年11月5日,以“大力提振消费 品质服务担当”为主题的消费责任对话活动在成都成功举办。本次活动由中国消费者协会
2025-11-14 11:29:00
Shopee 11.11大促热力爆棚,Shopee Live直播开场4分钟即售出1100万件商品
2025年11月13日,中国 —— 近日,东南亚及巴西领航电商平台Shopee 11.11大促再掀购物狂潮,Shopee Live直播开场4分钟即售出1100万件商品
2025-11-14 11:31:00