巨人天成
产经 科技 企业 数据 峰会 快讯 商业

WebAssembly安全新挑战:浏览器漏洞频发与模糊测试应对策略

2025-03-24来源:ITBEAR编辑:瑞雪

WebAssembly(Wasm),这一革命性的二进制指令格式,正逐步成为Web应用性能提升的关键。它不仅能够作为C、C++、Rust等多种高级语言的编译目标,还能在Web上实现接近原生应用的运行效率。相较于在虚拟机中执行的Java,尽管Java通过即时编译(JIT)优化性能,但在与原生C和C++代码的性能比拼中仍稍显逊色。Wasm的优势在于,它同样运行在类似VM的环境中,却能提供更卓越的性能。两者间的无缝交互,让开发者既能享受Java丰富的生态和友好的语法,又能拥抱Wasm带来的原生级性能。

开发者通常使用C等语言编写Wasm模块,并编译成.wasm文件。然而,这些文件并不能直接被浏览器识别,而是需要通过特定的胶水代码,如Java代码,进行加载。这一过程虽然增加了些许复杂性,但也为Web应用带来了前所未有的性能飞跃。

然而,随着Wasm的广泛应用,其安全隐患也逐渐浮出水面。作为现代Web应用的核心技术之一,Wasm通过沙箱化执行机制确保了高性能与安全性。但近年来,越来越多的浏览器漏洞被发现源于Wasm组件。在Pwn2Own等国际安全竞赛中,Wasm相关的漏洞已被多次利用,实现了远程代码执行(RCE)等攻击。从各大厂商的漏洞跟踪平台也能看到,Wasm漏洞的披露数量正逐年增加。

Wasm技术的快速发展,尤其是新特性的不断引入,为其带来了潜在的漏洞风险。因此,Wasm已成为当前浏览器漏洞挖掘的热点。云鼎实验室在这一领域进行了深入探索,成功挖掘了多个高危漏洞,并获得了苹果、Mozilla等公司的官方致谢。

在Wasm漏洞挖掘的过程中,模糊测试(Fuzzing)发挥了重要作用。云鼎实验室通过改写Wasm Fuzzer,成功发现了新的漏洞。该Fuzzer的工作流程包括种子生成、生成器映射成Wasm模块、JS模板嵌入以及执行与反馈等环节。其中,生成器和JS模板的设计是关键技术点,它们分别负责生成合法且多样化的Wasm样本和触发引擎的各种行为。

以CVE-2025-1933漏洞为例,该漏洞源于Wasm在64位系统上对int32类型值处理不当。在函数调用过程中,一个经过Wasm-Ion编译的函数返回整数值,该值被存储在栈中。然而,在另一个经过Wasm-Baseline编译的函数中,弹出该值时,高32位包含了未初始化的垃圾数据。这导致了装箱后的结果不正确,进而可能引发程序崩溃或任意代码执行。

针对这一漏洞,修复方法相对简单直接:在64位系统上,将int32值扩展为64位,并确保高32位被正确清零。这一补丁有效防止了高位残留垃圾数据,从而避免了潜在的安全风险。

随着大模型(LLM)的兴起,基于LLM的模糊测试方法在Wasm Fuzzing领域也逐渐受到关注。LLM具备理解和生成代码的能力,可以辅助生成更智能的测试样本,覆盖更多的代码路径。LLM还可以用于漏洞预测与分类以及辅助漏洞分析,从而加速漏洞的发现和修复过程。

Wasm作为现代浏览器的重要攻击面之一,其安全性和稳定性至关重要。随着新特性和标准的不断引入,Wasm将继续为安全研究带来新的挑战和机遇。腾讯安全及云鼎实验室将持续跟踪Wasm的发展动态,深入挖掘潜在的安全风险,为企业组织提供及时有效的安全保障。

WebRTC技术赋能物联网卡:解锁工业医疗驾驶毫秒级低时延通信新路径
WebRTC(网页实时通信)技术与物联网卡的深度融合,正通过 “协议优化 + 硬件适配 + 网络升级”,破解毫秒级响应难题。本文基于行业实践,解析 WebRTC 技术原理、物联网卡协同路径及场景落地效果,为…

2025-11-13

智慧公安大数据云平台:以科技赋能警务,构建城市安全治理新生态
通过公安云平台,各类警务数据得以高效整合与流转,实现了从“人海战术”向“数据驱动”的转变。一键式可视化报警设备的引入,进一步拓宽了公众参与治安治理的渠道,实现接警员与报警人视频对讲、现场信息实时推送,为快速处…

2025-11-13

昕锐CL系列激光测距模块:定制化驱动低空经济场景变革新引擎
结语:定制化,是技术普惠的终极路径当测距模块从“标准化商品”进化为“场景化服务”,昕锐CL系列不仅解决了无人机与吊舱的“精准降本”难题,更重新定义了技术与需求的关系:技术突破的价值,不在于参数的堆砌,而在于…

2025-11-13

企业展厅多媒体设备保养指南:从日护到年检的分层维护策略
企业展厅多媒体设备保养频率需按“基础养护+定期检查+深度维护”分层设定,核心频率为每日、每周、每月、每季度,部分设备需年度专业维保。检查设备开机状态,测试核心功能(显示、音响、互动响应)是否正常。 请专业人…

2025-11-13

2025网购流量卡选购指南:不同场景实测教你选到网速稳的好卡
所以,简单概括一下:一张正规的网购流量卡,其网速表现与同运营商的线下套餐并无本质差异。 在流量卡领域,我认为“便宜”不一定直接等于“网速差”。•警惕“物联卡”冒充手机流量卡

2025-11-13

苹果设备与电信流量卡全攻略:从兼容到技巧,助你畅享无忧网络
•运营商网络覆盖差异•手机版本支持频段不同•套餐类型与设备性能不匹配最新的iPhone 14系列甚至已经支持电信的5GSA组网,网速体验绝对令人惊艳!

2025-11-12

2025金砖大赛大数据分析赛项落幕 多元力量共促数智化人才培养新篇章
新道科技助理总裁唐梦彬在致辞中表示,大赛把企业数智化转型过程中的业务模式、典型场景与大数据分析技术相结合,体现行业和企业对人员技能的最新标准,让师生深入了解当前数智化企业的运营和管理模式,提升大数据分析的理…

2025-11-12

量子安全网络新突破:CV-QKD可插拔模块开启高效规模化部署新篇
CUbIQ Technologies:开发了 CV-QKD 收发模块和量子安全架构HPE Juniper网络:将模块集成到其路由平台中,实现量子安全 MACsec 加密Coherent 高意:提供 400…

2025-11-12