Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
cobol-shield — 面向 COBOL 传统系统的安全加固工具包 — 检测 GnuCOBOL / Zowe 流水线中的 Trojan Source (CVE-2021-42574) 和 Glassworm 隐形 Unicode | Kitploit
工具/GitHubGitHub/luiscastellanos-dev/cobol-shield
防御工具静态代码分析 (SAST)漏洞分析DevSecOps供应链安全
GitHubluiscastellanos-dev/cobol-shield

cobol-shield

面向 COBOL 传统系统的安全加固工具包 — 检测 GnuCOBOL / Zowe 流水线中的 Trojan Source (CVE-2021-42574) 和 Glassworm 隐形 Unicode

查看仓库
7天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

COBOL Shield

面向 COBOL 遗留系统的安全加固工具包

检测并清理 GnuCOBOL 源码与 Zowe API→COBOL 管道中的不可见 Unicode 攻击。

PIC X 接受一切。您的批处理不应如此。


问题

现代 API 以 UTF-8 发送 JSON。传统 COBOL 核心期望 ASCII/EBCDIC PIC X(n)。单个 U+200B(零宽空格)或 U+202E(双向覆盖)可绕过视觉代码审查,静默通过 PIC X 验证,并可能破坏夜间批处理、DB2 加载和 CICS 事务。

标准 linter 无法捕获它。GitHub diff 将其渲染为空白。只有字节级检查才能揭示它。

root@kitploit:~
hexdump -C source.cob | grep -E "e2 80 (8b|ae)"

工具

文件用途
tools/check-invisibles.pyCI 检查器 — 检测到即退出 1
tools/clean-invisibles.py带取证审计日志的清理器
src/AUDITOR-INVISIBLE.cob使用 HEX-OF 的 COBOL 内部字节验证器

检测范围


用法

root@kitploit:~
# CI — fail on detection
python3 tools/check-invisibles.py .

# Audit only (no changes)
python3 tools/clean-invisibles.py --dry-run --report audit.log

# Clean + backup + audit trail
python3 tools/clean-invisibles.py . --report audit-$(date +%Y%m%d).log

# COBOL internal validation (requires GnuCOBOL)
cobc -x src/AUDITOR-INVISIBLE.cob && ./AUDITOR-INVISIBLE

GitHub Action

将其添加到 .github/workflows/unicode-check.yml — 包含在本仓库中。

root@kitploit:~
- name: Check for invisible Unicode
  run: python3 tools/check-invisibles.py .

为什么是 COBOL

PIC X(n) 是一个原始字节缓冲区。它接受任何字节序列而不进行验证。当 Zowe API 层通过 MOVE 将 JSON 传递给 COBOL copybook 时,不可见 Unicode 会静默进入记录。COBOL 程序将其作为数据处理。下游系统 — DB2、VSAM、CICS — 收到损坏的记录。

这是 CVE-2021-42574(木马源)应用于大型机管道的案例。同样的技术被用于 Glassworm 行动(2026 年 3 月),以攻陷 GitHub、npm 和 VS Code 上的 433+ 个软件组件。

防御措施:在任何 MOVE 之前,以原始字节在边界处进行验证。FUNCTION HEX-OF 是 hexdump -C 的 COBOL 等价物。


参考

  • CVE-2021-42574 — 木马源
  • Glassworm — Aikido Security,2026 年 3 月
  • curl 恶意 Unicode 检查 — Daniel Stenberg
  • Open Mainframe Project — Zowe

许可证

MIT


Luis F. Castellanos — FreeBSD 安全 / COBOL 遗留审计 / VTR Shield

下载工具
代码点名称风险
U+0001–U+001FC0 控制字符批处理异常终止
U+200B–U+200F零宽字符数据损坏、VSAM 截断
U+202A–U+202E双向覆盖木马源 CVE-2021-42574
U+2066–U+2069双向隔离方向欺骗
U+FE00–U+FE0F变体选择符Glassworm 隐写术
U+E000–U+F8FF私有使用区载荷隐藏
U+FEFFBOM静默前置字节