第二届阿里云RASP挑战赛开启

本文涉及的产品
AI安全态势管理免费试用,1000次,有效期3个月
简介: 等你来参与~

RASP(Runtime Application Self-Protection)技术,通过在应用运行时检测攻击并进行应用保护,为应用提供安全防御。开发无需修改应用代码,只需在实例中安装应用防护探针,即可为应用提供强大的安全防护能力,并抵御绝大部分未知漏洞所使用的攻击手法。在大型攻防演练中,RASP广泛应用于系统的安全防御。
应用防护运行在应用程序内部,通过钩子(Hook)关键函数,实时监测应用在运行时与其他系统的交互过程。当应用出现可疑行为时,RASP会根据当前上下文环境识别并阻断攻击。
1.png
RASP已广泛应用于企业的安全建设中,是阻断入侵行为的一把好手。
为了促进安全对抗技术的发展,阿里云安全于2022年2月开启第一期RASP靶场绕过挑战赛,相关赛事得到了众多专家的支持。如今第二期RASP靶场挑战赛来啦,欢迎大家参与!

活动时间:2023年2月16日12:00 ~2月23日12:00
活动奖励:报告基础奖励为2000元/个有效报告,根据绕过程度会有浮动,具体见规则
提交方式:请在https://security.alibaba.com/online/detail?type=1&id=148&tab=1 报名并提交相关的报告,报名无需审核
活动规则详情:

  1. SQL注入

1.1 数据库版本
Mysql 8.0.31
Oracle 11g
Psql 12-alpine

mybatis框架,三种数据库的语句均如下,

2.png
1.2 得分规则
写入文件到 /usr/local/check 目录下(文件类型不限) -获得80%奖金
读取到数据库flag表中的文件内容 -获得100%奖金
成功系统命令touch /usr/local/check/XXX在/usr/local/check 目录下生成文件 -获得120%奖金
2.XXE
任意目录遍历 50%
读取到服务器上的/flag文件内容 100%
3.命令执行
包括log4j、ognl表达式注入、spel表达式注入、el表达式注入
读取到服务器上的/flag文件内容 60%
成功系统命令touch /usr/local/check/XXX在/usr/local/check 目录下生成文件 100%
4.反序列化
包括ois、fastjson两个环境
读取到服务器上的/flag文件内容 60%
成功系统命令touch /usr/local/check/XXX在/usr/local/check 目录下生产文件 100%
5.dependency信息

3.png
4.png

6.注意事项
● 报告需至少包含利用成功的Poc、token 信息、成功证明截图三部分信息
● 可将文档内容放到语雀中(http://www.yuque.com),提交到ASRC,语雀文档分享时,请选择【需要密码访问】,也可直接在ASRC的漏洞页面编写详情内容提交。
● 禁止伪造提交,我们会核实相关内容、活动规则较为复杂,请仔细查阅
● 禁止恶意攻击靶场,相关恶意攻击行为会导致奖金被取消、IP被封禁,并可能引起云的业务拉黑关联云账号,请不要进行绕过测试之外的恶意攻击行为

相关文章
|
移动开发 搜索推荐 算法
Python基于Django的电影推荐系统和论坛项目完整源码
Python基于Django的电影推荐系统和论坛项目完整源码
Python基于Django的电影推荐系统和论坛项目完整源码
|
云安全 安全
第二届WEBSHELL伏魔挑战赛开启报名
舞台已备好,等你来战!
1285 0
第二届WEBSHELL伏魔挑战赛开启报名
|
4月前
|
机器学习/深度学习 人工智能 运维
主流AI证书深度对比:从入门到进阶,怎么选不踩坑?
随着人工智能技术持续渗透各行各业,“懂AI”已从职业加分项变成不少岗位的基础要求。智联招聘数据显示,72%的AI相关岗位在招聘时会将“持有权威认证”作为筛选硬标准,持证者薪资溢价普遍达20%-35%。但市面上的AI证书五花八门,有国际大厂推出的技术认证,有国内厂商的生态绑定证书,还有适配零基础学习者的通用证书,到底哪款适合自己?本文就为你全面拆解主流AI证书的核心差异,帮你理清选择思路。
|
存储 安全 PHP
【文件上传绕过】——条件竞争漏洞
【文件上传绕过】——条件竞争漏洞
754 5
|
存储 安全 API
GitHub代码删了也无用,任何人仍可永久访问?!微软:这不是Bug而是有意设计...
开源安全公司Truffle Security发现,GitHub上的数据删除可能只是表面现象,实际上被删的数据仍可被访问。这一发现震惊了开源社区。研究人员引入了“跨分叉对象引用”(CFOR)这一概念,描述了如何通过已删除或私有fork访问敏感数据。即便存储库被删除,提交的数据仍可通过fork存取,甚至私有存储库的数据也可能被公开访问。尽管GitHub回应称这是有意为之的设计,但对于许多用户来说,这打破了对数据隐私的基本期望。此发现不仅影响GitHub用户,还可能波及其他版本控制系统。
703 4
|
自然语言处理 算法 安全
解析MD5解密的基本方法
解析MD5解密的基本方法
|
JavaScript Java
EL表达式
这篇文章介绍了EL表达式的基本概念、语法、保留关键字、运算符及其优先级,并详细解释了如何在EL中访问数据、进行算术运算、判断对象是否为空、逻辑关系运算和条件运算。
EL表达式
|
供应链 安全 Java
一文读懂RASP运行时防护平台及应用实践
本文将着重介绍针对「应用上线后安全防护」场景的软件供应链安全产品——RASP 运行时防护平台。
1582 0