第二届阿里云RASP挑战赛开启

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心 防病毒版,最高20核 3个月
云安全中心 免费版,不限时长
简介: 等你来参与~

RASP(Runtime Application Self-Protection)技术,通过在应用运行时检测攻击并进行应用保护,为应用提供安全防御。开发无需修改应用代码,只需在实例中安装应用防护探针,即可为应用提供强大的安全防护能力,并抵御绝大部分未知漏洞所使用的攻击手法。在大型攻防演练中,RASP广泛应用于系统的安全防御。
应用防护运行在应用程序内部,通过钩子(Hook)关键函数,实时监测应用在运行时与其他系统的交互过程。当应用出现可疑行为时,RASP会根据当前上下文环境识别并阻断攻击。
1.png
RASP已广泛应用于企业的安全建设中,是阻断入侵行为的一把好手。
为了促进安全对抗技术的发展,阿里云安全于2022年2月开启第一期RASP靶场绕过挑战赛,相关赛事得到了众多专家的支持。如今第二期RASP靶场挑战赛来啦,欢迎大家参与!

活动时间:2023年2月16日12:00 ~2月23日12:00
活动奖励:报告基础奖励为2000元/个有效报告,根据绕过程度会有浮动,具体见规则
提交方式:请在https://security.alibaba.com/online/detail?type=1&id=148&tab=1 报名并提交相关的报告,报名无需审核
活动规则详情:

  1. SQL注入

1.1 数据库版本
Mysql 8.0.31
Oracle 11g
Psql 12-alpine

mybatis框架,三种数据库的语句均如下,

2.png
1.2 得分规则
写入文件到 /usr/local/check 目录下(文件类型不限) -获得80%奖金
读取到数据库flag表中的文件内容 -获得100%奖金
成功系统命令touch /usr/local/check/XXX在/usr/local/check 目录下生成文件 -获得120%奖金
2.XXE
任意目录遍历 50%
读取到服务器上的/flag文件内容 100%
3.命令执行
包括log4j、ognl表达式注入、spel表达式注入、el表达式注入
读取到服务器上的/flag文件内容 60%
成功系统命令touch /usr/local/check/XXX在/usr/local/check 目录下生成文件 100%
4.反序列化
包括ois、fastjson两个环境
读取到服务器上的/flag文件内容 60%
成功系统命令touch /usr/local/check/XXX在/usr/local/check 目录下生产文件 100%
5.dependency信息

3.png
4.png

6.注意事项
● 报告需至少包含利用成功的Poc、token 信息、成功证明截图三部分信息
● 可将文档内容放到语雀中(http://www.yuque.com),提交到ASRC,语雀文档分享时,请选择【需要密码访问】,也可直接在ASRC的漏洞页面编写详情内容提交。
● 禁止伪造提交,我们会核实相关内容、活动规则较为复杂,请仔细查阅
● 禁止恶意攻击靶场,相关恶意攻击行为会导致奖金被取消、IP被封禁,并可能引起云的业务拉黑关联云账号,请不要进行绕过测试之外的恶意攻击行为

相关文章
|
5月前
|
机器学习/深度学习 边缘计算 监控
云视界:智能视频分析开启智慧生活新篇章
我们可以期待在未来几年内看到更多创新的应用案例和解决方案。企业和开发者应当积极探索这项技术的潜力,把握住这一变革带来的机遇。
|
6月前
|
云安全 存储 人工智能
云启智能新纪元,2024可信云大会亮点抢先看!
2024年可信云大会将于7月23-24日在京举行,聚焦云计算与人工智能融合,探讨智算服务与大模型云服务。
211 0
|
人工智能 算法 云计算
“云上进化”2022全球AI生物智药大赛开启,30万奖金等你来!
云计算与AI技术的加持,极大推动了生物制药产业效率,AI辅助广谱抗体药的设计,目前可以说已经成为了业界公认的圣杯。基于此,由阿里云联合NVIDIA、角井科技主办本届“云上进化”2022全球AI生物智药大赛,旨在推动云计算、AI与生命科学领域的交融与发展,为全人类更好的生活和生命质量,迎难而上,迈出坚定步伐。
523 0
“云上进化”2022全球AI生物智药大赛开启,30万奖金等你来!
|
SQL 人工智能 Cloud Native
阿里云新品发布会周刊第84期 丨 阿里云CDN产品升级发布+交通智能小黑盒的奥秘
在全面数字化进程中,CDN如何帮助企业不断降低使用门槛、提升使用体验?阿里云CDN产品家族集中发布重磅新功能,包括离线日志转存新方案、边缘流量管理(安全)、边缘serverless等新服务,进行企业级CDN新价值、新技术、新应用相关解读,赋能企业云上加速。2021年1月6日,阿里云新品发布会与您相约直播间!我们不见不散~
825 0
阿里云新品发布会周刊第84期 丨  阿里云CDN产品升级发布+交通智能小黑盒的奥秘
|
应用服务中间件 Dubbo 容器
【干货】第四届中间件性能挑战赛启动,50万奖金、赛题分析、重磅资料为你而来!
Apache基金会联合创始人 Jim Jagielski 表示,Apache顶级项目RocketMQ是一个极其强大且具有变革性的软件项目,众多公司都是它的深度用户。Dubbo目前正在Apache软件基金会内孵化,具有巨大的潜力。
933 9
|
Dubbo 中间件 应用服务中间件
第四届中间件性能挑战赛启动,50万奖金、赛题分析、重磅资料为你而来!
2018云栖大会南京峰会上,阿里巴巴研究员林昊正式发布了第四届阿里中间件性能挑战赛。挑战赛以开源项目为背景,核心技术为Dubbo和RocketMQ,目的是通过大赛向技术爱好者们传达开源精神。
3246 6
|
物联网
2018阿里云IoT极客创新挑战赛(GXIC)开启
带上你的团队和创意,参加比赛,挑战10万元现金、投资机会、阿里实习生机会等奖励!!
|
机器学习/深度学习 人工智能 安全
5月28日云栖精选夜读丨阿里安全猎户座实验室:最新恶意软件VPNFilter的技术解析与防护建议
研究结果表明,VPNFilter是一个可扩展性强、有较好健壮性、高水平及非常危险的安全威胁,高度模块化的框架允许快速更改操作目标设备,同时为情报收集和寻找攻击平台提供支撑。VPNFilter破坏性较强,可以通过烧坏用户的设备来掩盖踪迹,比简单地删除恶意软件痕迹更深入,同时VPNFilter恶意软件的组件允许盗窃网站凭证和监控Modbus SCADA协议。
10138 0