• 我的订阅
  • 科技

开源编程语言r存在恶意代码漏洞

类别:科技 发布时间:2024-05-04 20:37:00 来源:浅语科技

5月4日消息,安全公司HiddenLayer近日发现开源编程语言R存在一项允许黑客执行恶意代码的重大漏洞CVE-2024-27322。该漏洞风险评级为8.8分,允许恶意文件在反序列化时执行任意代码。如果相关代码牵涉到软件包,则可能引发供应链攻击。

开源编程语言r存在恶意代码漏洞

IT之家注:序列化是将对象转化为可传输的字节序列过程,而反序列化便是将字节序列重新转换为对象的过程,序列化和反序列化通常发生在数据存储和网络传输过程中,例如从软件包库下载软件包便涉及反序列化。

据悉,R语言使用RDS文件格式进行序列化数据的存储或传输,其中RDS格式包括.rdb文件和.rdx文件。R程序运行过程中使用readRDS函数从软件包库中读取这两种文件,然后使用eva1函数判断文件中表达式(expression)的值,以便反序列化RDS文件中的对象。

开源编程语言r存在恶意代码漏洞

研究人员指出,CVE-2024-27322涉及到R程序的序列化/反序列化过程中利用promise对象和惰性求值(lazyevaluation)。在反序列化加载RDS文件或软件包时,由于R支持惰性求值,未能及时检查RDS文件中的promise对象的指令值。因此黑客可以创建包含特定指令值的RDS文件,然后通过钓鱼手法诱使用户下载打开文件,进而发动攻击。研究人员指出,一旦黑客悄悄替换了原始的.rdx或.rdb文件,就可以利用相关软件包发动供应链攻击。

注意到,目前R语言开发团队已经发布了新版本RCoreVersion4.4.0来解决这个漏洞,安全公司也呼吁开发人员尽快更新。

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2024-05-04 23:45:10

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

Windows 11 初尝 Rust,36000 行内核代码已重写!
...新项目,并建议在需要使用 noc-GC 语言的场景下使用 Rust 编程语言。如今在微软 Windows 内核宣布采取 Rust 重写之际
2023-05-16 20:00:00
P2PInfect 蠕虫曝光:基于 Rust 编写
...-P2PInfect蠕虫。注:Rust是由Mozilla主导开发的通用、编译型编程语言。设计准则为“安全、并发、实用”
2023-07-23 09:45:00
区块链智能合约编程的难点
...致交易拥堵。4.开发工具和生态工具不成熟: 相对于传统编程语言,智能合约开发工具相对较少,且不够成熟。 生态不完善: 智能合约的生态系统仍在发展中,缺乏丰富的库和组件。5.
2024-09-11 16:54:00
谷歌为chromium引入rust代码
...逐步接纳Rust代码之后,谷歌表示将会在明年完全支持Rust编程语言。谷歌为Chromium引入Rust,能够让这款开源浏览器比C++更简单
2023-01-13 23:12:00
微软正全面拥抱Rust编程语言,正在招募一位首席软件架构师,用 Rust重新编写Microsoft365的核心SubstrateAppPlatform(SAP)
2024-02-03 21:30:00
由厦门市人民政府主办的第五届中国人工智能大赛正式启动
...意代码识别、恶意流量检测、渗透测试、威胁情报分析、漏洞挖掘验证、告警研判、安全知识问答、安全告警处置任务编排、安全工具调用等场景能力中一种或多种的解决方案。另据了解,每个单位
2024-10-13 10:11:00
谷歌将c++代码迁移至rust的经验分享
4月1日消息,过去两年,Rust编程语言风头正劲,而C/C++则略显疲态。谷歌近日分享了他们将项目从Go和C++代码迁移至Rust的经验
2024-04-02 01:44:00
vivo蓝河操作系统内核开源:一场国产操作系统的「Rust革命」
...系统的一种底层能力。解题的思路,可能还得回归到系统编程语言。如果说操作系统是一栋摩天大楼,那么系统编程语言则是决定其稳固和可靠的钢筋水泥。以Windows NT、Linux为
2025-07-30 22:51:00
从电梯故障到编程新宠,Rust为何连续七年称霸「最受推崇语言」
...首选。在StackOverflow每年发布的开发者调查中,最流行的编程语言不是Java就是SQL。但除了流行程度,StackOverflow还设计了另一种指标
2024-08-16 16:08:00
更多关于科技的资讯:
“周末去哪儿耍呢?”“找个厂子耍。”据媒体报道,如今,工厂游似乎成了很多年轻人的休假选择。小红书上也出现了很多假期如何工厂游的攻略
2025-10-14 12:00:00
今心与人格频率学:以东方智慧开启全民人格成长新时代
人格频率学苑创始人今心,以十余年九型人格研究为基础,敏锐发现传统人格分类模型的局限——无法精准界定群体特质,且难以解释同型号个体的差异化生命状态
2025-10-14 08:57:00
中新经纬10月13日电 题:2025诺贝尔经济学奖选择背后的时代深意作者 程实 工银国际首席经济学家10月13日,2025年诺贝尔经济学奖得主揭晓
2025-10-14 09:01:00
从国家专利到首个“酶解宠粮”标准,纯福建立行业新门槛
近年来,国内宠物食品行业正逐步告别低质低价竞争,转向以科研实力和产品力为核心的高质量发展阶段。这一转变标志着养宠观念的升级
2025-10-14 09:27:00
珍爱网:让信息安全成为爱情最坚实的底色
“我填写的信息会不会被泄露?”“万一遇到骗子怎么办?”随着网络交友和线上社交的普及,用户在享受便捷的同时,对信息安全的担忧也日益增加
2025-10-14 09:27:00
田轩:2025诺贝尔经济学奖,告诉了中国什么?中新经纬10月13日电 题:2025诺贝尔经济学奖,告诉了中国什么?作者 田轩 清华大学国家金融研究院院长
2025-10-14 09:37:00
苹果宣布向清华大学提供新一笔捐赠
10月14日,苹果官网发布公告宣布向清华大学启动一项新的捐赠计划,进一步深化公司对推动中国环境教育发展与培养下一代气候行动领袖的长期承诺
2025-10-14 10:56:00
安全生产是企业的“定盘星”,科技创新是安全的“护航舰”,职工健康是发展的“压舱石”。在生产线粉尘防治这一安全生产难题面前
2025-10-14 07:06:00
南京北站率先应用“智能模板无人工厂”算法是“图纸”,数据为“建材”南报网讯(记者何钢通讯员宁建轩)“机器人工友”精准协作
2025-10-14 07:33:00
乘“数”而上,构筑竞争新优势——河北以数字经济赋能高质量发展(二)3组数据,见证河北数字产业发展的澎湃动能——综合算力指数连续2年排名全国第一
2025-10-14 08:01:00
厦门网讯(厦门日报记者 沈彦彦)近日,厦门市商务局、厦门市财政局联合印发《厦门市促进直播电商产业园(基地)高质量发展扶持办法》(以下简称《扶持办法》)
2025-10-13 08:47:00
牢记嘱托 感恩奋进—— 安徽往前赶 | “风神之眼” 开启智慧送风时代 美博助推安庆宜秀“智造” 出海
大皖新闻讯 “人在哪,风就到哪!”10月10日,“牢记嘱托 感恩奋进 —— 安徽往前赶” 集中采访团走进安庆市宜秀区美博集团安庆智能化制造基地
2025-10-13 09:51:00
近日,在中国人民银行雄安新区分行指导下,中国银行河北雄安分行推动数字人民币硬钱包在雄安新区容东片区南文营社区食堂正式启用
2025-10-13 10:13:00
广州:“以税赋能”提振消费 黄金假期“好旺好彩”
羊城焕彩,共贺金秋。今年国庆假期与中秋佳节“快乐叠加”,又恰逢十五运会举办的冲刺阶段,广州旅游、餐饮、零售等消费场景迎来多轮热潮
2025-10-13 10:21:00
网友新手机号意外登录李玟账号,网易云回应
10月11日,有网友发文称,使用新办理的手机号注册网易云音乐时,通过短信验证码直接登录了歌手李玟的账号。登录后,该网友还能在账号后台看到粉丝们发来的怀念私信
2025-10-13 10:34:00