成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Facebook爆出新的OAuth漏洞

安全
還記得上次Facebook的OAuth漏洞嗎?該漏洞允許攻擊者不需要與受害者有任何互動(dòng)即可劫持賬戶,這個(gè)漏洞是由白帽子Nir Goldshlager發(fā)現(xiàn)的。在這之后,F(xiàn)acebook安全團(tuán)隊(duì)修復(fù)了這個(gè)漏洞。

還記得上次Facebook的OAuth漏洞嗎?該漏洞允許攻擊者不需要與受害者有任何互動(dòng)即可劫持賬戶,這個(gè)漏洞是由白帽子Nir Goldshlager發(fā)現(xiàn)的。在這之后,F(xiàn)acebook安全團(tuán)隊(duì)修復(fù)了這個(gè)漏洞。

Facebook爆出新的OAuth漏洞

昨天Goldshlager繞過Facebook安全團(tuán)隊(duì)的補(bǔ)丁,再次攻破了Facebook的OAuth的機(jī)制。他在一篇博客中記錄了完整的入侵Facebook的過程。

OAuth URL包含兩個(gè)參數(shù)“redirect_uri”和”next”,利用在上一個(gè)補(bǔ)丁中使用正則表達(dá)式來保證安全性(%23xxx!,%23/xxx,/)” 。

而Goldshlager發(fā)現(xiàn)”next”參數(shù)可以使facebook.facebook.com域名為有效鏈接,并可利用多種hash符號(hào)可以繞過正則表達(dá)式的保護(hù)。他利用 facebook.com/l.php 文件(用于重定向用戶到外部鏈接)使受害者重定向到自己的惡意Facebook應(yīng)用程序,然后攻擊者的惡意應(yīng)用程序會(huì)記錄用戶的token,從而實(shí)現(xiàn)劫持。

Facebook爆出新的OAuth漏洞

重定向過程中會(huì)發(fā)出一個(gè)警告,不過不用擔(dān)心,他發(fā)現(xiàn)使用5個(gè)字節(jié)的數(shù)據(jù)能夠繞過此警告消息

例如:

https://www.facebook.com/l/goldy;touch.facebook.com/apps/sdfsdsdsgs (他使用的是5個(gè)字節(jié)的數(shù)據(jù))

最后,受害者重定向用戶到外部網(wǎng)站(files.nirgoldshlager.com,攻擊者創(chuàng)建的服務(wù)器)的惡意Facebook應(yīng)用程序,從而受害者的access_token的將被記錄下來。利用這個(gè)Facebook的OAuth的漏洞,可以劫持任何Facebook賬戶。

POC:

Firefox:

https://www.facebook.com/connect/uiserver.php?app_id=220764691281998&next=https://facebook.facebook.com/%23/x/%23/l/ggggg%3btouch.facebook.com/apps/sdfsdsdsgs%23&display=page&fbconnect=1&method=permissions.request&response_type=token

其他瀏覽器:

https://www.facebook.com/dialog/permissions.request?app_id=220764691281998&display=page&next=https%3A%2F%2Ftouch.facebook.com%2F%2523%2521%2Fapps%2Ftestestestte%2F&response_type=token&perms=email&fbconnect=1

責(zé)任編輯:藍(lán)雨淚 來源: freebuf
相關(guān)推薦

2013-03-14 10:49:09

2021-10-06 13:48:50

0day漏洞攻擊

2010-08-20 10:52:26

2010-03-18 14:50:55

2012-05-22 20:46:57

2022-04-07 18:51:29

VMware漏洞網(wǎng)絡(luò)攻擊

2021-06-25 10:24:30

Google開源漏洞數(shù)據(jù)庫

2018-03-30 08:54:56

Firefox Facebook數(shù)據(jù)

2010-10-27 09:48:10

2012-01-18 11:02:37

Tomcat

2014-04-09 15:38:09

2021-12-28 05:54:55

Windows 11操作系統(tǒng)微軟

2018-01-25 13:29:16

Facebook翻譯技術(shù)開發(fā)

2022-07-04 13:34:43

漏洞英特爾AMD

2015-01-29 11:15:35

2009-09-04 10:47:33

2022-08-18 09:58:00

漏洞網(wǎng)絡(luò)攻擊

2019-04-04 12:26:06

2013-07-15 17:17:20

2021-07-29 15:57:11

任意代碼漏洞攻擊
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 亚洲午夜视频在线观看 | 天天爱天天操 | 欧美男人亚洲天堂 | 欧美6一10sex性hd | 日韩精品一区二区三区中文字幕 | 免费久久网| 中文字幕在线观看 | 亚洲第一女人av | 精品一二三区视频 | 亚洲精品 在线播放 | 播放一级毛片 | 亚洲天堂男人的天堂 | 91久操网| 日韩三级电影一区二区 | 日韩精品久久久久 | 国产成人免费 | 欧美操操操 | 九九伊人sl水蜜桃色推荐 | 国产午夜av片 | 亚洲免费视频在线观看 | 久久精品一区二区三区四区 | 国产一区二区麻豆 | 日韩av.com | 精品一二 | 亚洲视频免费在线观看 | 成人精品久久久 | 久草.com | 国产精品99久久久精品免费观看 | 欧美二区三区 | 欧美激情精品久久久久 | 国产一级片精品 | 精品久久国产 | 久久99国产精品久久99果冻传媒 | 午夜99| 丝袜 亚洲 欧美 日韩 综合 | 国产成人精品久久二区二区91 | 五月激情综合 | 国产欧美精品一区二区 | 日本三级精品 | 色婷婷综合成人av | 国产免费va |