Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2021. 11. 05.

A Trojan Source támadási módszer lehetővé teszi a hibák elrejtését a forráskódban

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
A Trojan Source támadási módszer lehetővé teszi a hibák elrejtését a forráskódban

 

A kutatók egy új támadási módszert dolgoztak ki “Trojan Source” néven, amely lehetővé teszi a sebezhetőségek elrejtését egy szoftver forráskódjában. A technika kihasználható láthatatlan kártevők bejuttatására, anélkül hogy a forráskód szemantikáját befolyásolná, miközben megváltoztatja annak logikáját. Ez a támadás a szövegkódolási szabványok (Unicode) tulajdonságait használja ki, hogy olyan forráskódot állítson elő, amelynek tokenjei logikailag más sorrendben vannak kódolva, mint ahogyan megjelennek. Ez olyan sebezhetőségekhez vezet, amelyeket közvetlenül nem érzékelnek azok, akik a kódot olvassák.

A Trojan Source támadások komoly kockázatot jelentenek a szervezetekre, és lehetővé tehetik az ellátási láncokat érintő támadásokat. A kutatók két, CVE-2021-42574 és CVE-2021-42694 néven nyomon követhető sebezhetőséget használtak ki, amelyek a legtöbb népszerű programozási nyelv, köztük a C, C++, C#, Go, Java, JavaScript, Python és Rust fordítóit érintik. Továbbá felfedezték, hogy hogyan lehet manipulálni a forráskódfájlok kódolását úgy, hogy a programozók és a fordítóprogramok eltérő logikát lássanak. Az egyik ilyen technika a kód valódi logikájának anagrammájaként való megjelenítése. A probléma az Unicode kétirányú (Bidi) algoritmusát érinti, amely lehetővé teszi a balról jobbra (például angol) és a jobbról balra (például arab vagy héber) nyelvek támogatását. A Bidi felülírások jellemzően azt eredményezik, hogy a kurzor pozíciókat ugrik a sorban, amikor például karakterenként jelölünk ki egy sornyi szöveget.

A szakértők a Trojan Source támadások homoglifákat használó változataira is figyelmeztetnek. Az azonosnak tűnő karakterek, például a cirill “х” betű jellemzően azonos az angolban használt latin “x” betűvel, de más kódpontot foglal el. A támadók ezt a trükköt arra használhatják, hogy olyan homoglif funkciót hozzanak létre, amely látszólag hasonlónak tűnik az eredetihez, de valójában rosszindulatú kódot tartalmaz.

(securityaffairs.co)

Címkék

elemzés támadási módszer Trojan Source
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)