成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

老話重提:防范跨站腳本攻擊

安全 應(yīng)用安全
本文主要介紹隨著社交媒體的興起,跨站腳本(XSS)攻擊又有了新的用武之地,并且提出針對(duì)這些攻擊我們新的應(yīng)對(duì)方法。

今年5月,Web安全咨詢師George Deglin發(fā)現(xiàn)了一段成功實(shí)施了攻擊的跨站腳本(XSS)代碼,這段代碼利用了Facebook頗有爭(zhēng)議的即時(shí)個(gè)性化功能。該代碼在Facebook所選中的測(cè)試即時(shí)個(gè)性化的3個(gè)網(wǎng)站之一——Yelp上運(yùn)行。運(yùn)行該代碼段,Deglin不僅獲得了與Yelp共享的Facebook上的個(gè)人檔案信息,而且還截獲了發(fā)送檔案給Facebook好友的郵箱地址——這無(wú)論對(duì)于市場(chǎng)銷(xiāo)售人員還是垃圾郵件發(fā)送者來(lái)說(shuō)都是一座潛在的金礦。

就在Deglin發(fā)現(xiàn)的XSS漏洞被修補(bǔ)上之后沒(méi)多久,另一個(gè)XSS漏洞又在Yelp上出現(xiàn),搞得Facebook只好將該網(wǎng)站的即時(shí)個(gè)性化程序暫時(shí)掛起來(lái)。

XSS攻擊并不新鮮,但是隨著社交媒體的興起,又給了此類攻擊一片新的用武之地。

XSS簡(jiǎn)單入門(mén)

最常見(jiàn)的XSS攻擊方法就是利用郵件:犯罪分子在一個(gè)普通的URL網(wǎng)址中添加一些特殊字符,例如添加幾個(gè)外文字符。這些字符會(huì)適時(shí)地告知運(yùn)行事先制作好的腳本的Web服務(wù)器,舉例來(lái)說(shuō),一個(gè)攻擊者給你的網(wǎng)上銀行的網(wǎng)址中添加了這樣一個(gè)腳本,然后發(fā)郵件給你。假如你相信這是來(lái)自你的網(wǎng)上銀行的合法郵件,然后點(diǎn)擊了郵件提供的鏈接地址,那么你的瀏覽器就會(huì)給那臺(tái)Web服務(wù)器發(fā)送該腳本,這臺(tái)服務(wù)器上所運(yùn)行的惡意代碼就會(huì)截獲你的瀏覽器cookies和你的銀行登錄信息,轉(zhuǎn)發(fā)給攻擊者,后者便可登錄進(jìn)你的網(wǎng)上銀行賬號(hào)。

另一類XSS攻擊會(huì)將惡意代碼存放在一臺(tái)Web服務(wù)器上。攻擊者登錄比如說(shuō)一家電子商務(wù)網(wǎng)站,然后發(fā)送一條含有XSS跨站腳本的消息。數(shù)天之后,如果你登錄了這家電子商務(wù)網(wǎng)站,閱讀了這條不良消息,就會(huì)和前一類一樣,該腳本盜取你的cookies和登錄信息,并將其轉(zhuǎn)發(fā)給犯罪分子,而他便可以冒充你了。

第三類XSS攻擊是針對(duì)Web瀏覽器的。在這種情形中,攻擊者會(huì)在你所訪問(wèn)的網(wǎng)站上放置一個(gè)帶毒的Flash文件。當(dāng)你的瀏覽器下載這段Flash視頻的時(shí)候,該文件便會(huì)觸發(fā)一個(gè)跨站腳本,攻擊者便可掌控你的瀏覽器所瀏覽的頁(yè)面元素。

Web 2.0和XSS

今天的很多網(wǎng)站在過(guò)濾常見(jiàn)的XSS供給方面都要比過(guò)去做得好。

假設(shè)你點(diǎn)擊了A網(wǎng)站上的一個(gè)廣告。但是你不知道的是,該廣告含有一個(gè)跨站腳本,可以悄悄地將你的瀏覽器定向到B網(wǎng)站,比如一家旅游網(wǎng)站和社交網(wǎng)站彼此合作,那么前者便可通過(guò)你的點(diǎn)擊而輕松獲得你的社交網(wǎng)絡(luò)檔案。利用XSS攻擊,你就成了一個(gè)犧牲品,你甚至不必去訪問(wèn)B網(wǎng)站,登錄B網(wǎng)站,點(diǎn)擊它上面的任何東西,你甚至可能都不知道B網(wǎng)站的存在。由于B網(wǎng)站已經(jīng)截獲了你的社交網(wǎng)絡(luò)檔案(可能還有你的好友們的檔案),于是犯罪分子便可以躲藏在A網(wǎng)站的廣告后面,大搖大擺地截獲你的信息了。這就是Web 2.0的聚合功能帶來(lái)的麻煩,也就是Facebook-Yelp的合作為什么會(huì)出現(xiàn)XSS攻擊的原因。

自我保護(hù)

遺憾的是,網(wǎng)站還無(wú)法通過(guò)連接加密簡(jiǎn)單地防范XSS攻擊。有SSL連接的網(wǎng)站,也就是你在瀏覽一個(gè)加密網(wǎng)站時(shí)在工具欄上會(huì)出現(xiàn)一個(gè)小掛鎖的網(wǎng)站,也只不過(guò)是對(duì)攻擊進(jìn)行了加密而已。一般來(lái)說(shuō),網(wǎng)站設(shè)計(jì)人員必須鎖定他們的網(wǎng)站才能防止XSS攻擊。

不過(guò)用戶也有兩種方法可避免XSS攻擊。其一是忽略一個(gè)網(wǎng)站到另一個(gè)網(wǎng)站的鏈接:比如說(shuō),如果A網(wǎng)站鏈接到somerandomsite.com/page,那么你如果先要上這個(gè)網(wǎng)站,最好不要去直接點(diǎn)擊該鏈接,而是通過(guò)搜索功能去查找該網(wǎng)站。這種方法可有效防止嵌入在鏈接網(wǎng)址中的XSS攻擊,但是這種方法用起來(lái)不太方便,而且當(dāng)兩個(gè)網(wǎng)站共享內(nèi)容時(shí)就沒(méi)辦法用了。另外一種方法是在你的瀏覽器中禁用像JavaScript腳本語(yǔ)言。即便因此可能會(huì)讓一些網(wǎng)站上的一些很不錯(cuò)的功能沒(méi)法使用,只要你還能夠容忍就行。

禁止危險(xiǎn)腳本

IE8是第一款內(nèi)置了XSS腳本攔截保護(hù)的瀏覽器。谷歌的Chrome也會(huì)緊隨其后推出類似功能。這兩款瀏覽器都會(huì)首先查看來(lái)自某個(gè)Web服務(wù)器的腳本是否是惡意的——如果是,就攔截它。在今年4月的黑帽歐洲2010大會(huì)上,研究專家David Lindsay和Eduardo Vela Nava卻演示了一種可以破除這種攔截的辦法,不過(guò)谷歌已經(jīng)修復(fù)了Chrome中的這個(gè)漏洞。微軟則在今年1月(補(bǔ)丁MS10-002)和3月(MS10-018)也已解決了大部分問(wèn)題,并計(jì)劃在6月修復(fù)第3個(gè)漏洞,所以在你讀到這篇文章的時(shí)候,破除XSS腳本攔截的問(wèn)題可能已經(jīng)完全解決了。

Firefox的用戶則可以利用免費(fèi)的NoScrpit附加組件有選擇地?cái)r截腳本。比如說(shuō),你可以放行一段Flash視頻,而同時(shí)攔截該網(wǎng)站上的其他腳本組件。IE和Chrome在攔截可疑腳本方面沒(méi)有這么細(xì)的粒度——它們是要么全攔截,要么全不攔截。

NoScrpit也有一個(gè)問(wèn)題,那就是大多數(shù)用戶并不喜歡放行個(gè)別腳本的做法,因?yàn)檫@樣會(huì)帶來(lái)不便。不過(guò)攔截和放行今后可能會(huì)成為你的第二天性。你還可以對(duì)某個(gè)特定網(wǎng)站上的所有腳本進(jìn)行認(rèn)證,無(wú)論是為了一次性訪問(wèn)還是今后的所有訪問(wèn),這樣的認(rèn)證如今在IE 8和chrome中也可以做了。  

【編輯推薦】

  1. 詳解XSS跨站腳本攻擊
  2. 十二問(wèn)讓你全面了解跨站腳本攻擊
責(zé)任編輯:許鳳麗 來(lái)源: 網(wǎng)界網(wǎng)
相關(guān)推薦

2022-08-12 07:01:00

Node.jsXSS腳本

2010-06-07 20:19:49

2013-01-11 17:33:46

2009-03-09 17:19:53

2020-12-21 09:40:06

腳本攻擊XSS漏洞

2017-06-14 16:08:31

2010-09-10 14:13:11

2012-11-15 09:51:36

2010-09-09 11:19:10

2010-09-27 17:37:10

2015-02-01 09:26:10

2010-01-25 10:16:49

2010-09-10 10:57:33

2012-04-12 14:45:13

2009-05-04 16:09:04

2009-02-24 17:19:38

2010-09-10 09:18:51

2009-03-09 12:37:48

2012-11-09 15:42:44

2011-08-09 15:09:45

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 成人精品高清 | 在线精品一区二区三区 | 四虎成人av | 欧美日本高清 | 亚洲精品大片 | 在线看免费的a | 亚洲精品一区二三区不卡 | 亚洲成人综合社区 | 狠狠操av | 精品亚洲永久免费精品 | 99精品国产一区二区三区 | 免费福利视频一区二区三区 | 精品无码久久久久久国产 | 国产日韩91 | 日本淫视频 | 在线欧美| 久优草| 一区二区三区不卡视频 | 国产成人精品在线 | 福利视频一区二区 | av中文字幕在线 | 国产一区二区三区久久久久久久久 | 中文字幕在线第一页 | 日本免费网 | 国产日韩视频在线 | 亚洲精品在线播放 | 国产91在线 | 亚洲 | 久久久久网站 | 欧美日韩中文在线观看 | 精品啪啪 | 欧美精品久久久 | 久久91av | 亚洲区视频 | 给我免费的视频在线观看 | 九九热在线免费观看 | 欧美在线精品一区 | 国产免费av在线 | 国产精品99久久久精品免费观看 | 日韩在线视频免费观看 | 一级毛片在线播放 | 天天射色综合 |