成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

一種針對(duì)網(wǎng)絡(luò)圖片功能的攻擊方式

安全 漏洞
該漏洞主要是未對(duì)網(wǎng)絡(luò)圖片的合法性進(jìn)行檢查,就直接放入img標(biāo)簽的src屬性中,導(dǎo)致漏洞產(chǎn)生。目前網(wǎng)絡(luò)上大部分網(wǎng)站都使用類似的方式處理網(wǎng)絡(luò)圖片,帖子主要以discuz做為例子。

該漏洞主要是未對(duì)網(wǎng)絡(luò)圖片的合法性進(jìn)行檢查,就直接放入img標(biāo)簽的src屬性中,導(dǎo)致漏洞產(chǎn)生。目前網(wǎng)絡(luò)上大部分網(wǎng)站都使用類似的方式處理網(wǎng)絡(luò)圖片,帖子主要以discuz做為例子。

目前影響discuz所有版本,Discus在處理網(wǎng)絡(luò)圖片時(shí),未對(duì)網(wǎng)絡(luò)圖片合法性進(jìn)行驗(yàn)證,導(dǎo)致可以注入鏈接,但這里利用起來局限性比較大,由于discuz本身啟用了隨機(jī)的formhash變量來防止CSRF攻擊,因此此漏洞在CSRF上的利用還是具有一定的局限性,但實(shí)現(xiàn)掛馬、刷流量、掛廣告和網(wǎng)絡(luò)釣魚卻沒有什么難度。

利用方法:

利用網(wǎng)絡(luò)圖片進(jìn)行網(wǎng)絡(luò)釣魚.

1. 找個(gè)discuz論壇發(fā)帖,網(wǎng)絡(luò)圖片插入自己構(gòu)造的釣魚頁(yè)面。

一種針對(duì)網(wǎng)絡(luò)圖片功能的攻擊方式

 

2. 瀏覽帖子,可以看到跳出釣魚頁(yè)面。

一種針對(duì)網(wǎng)絡(luò)圖片功能的攻擊方式

 

3. 安全意識(shí)差著會(huì)輸入賬號(hào)密碼。

一種針對(duì)網(wǎng)絡(luò)圖片功能的攻擊方式

 

4. 攻擊者可以獲取到密碼,釣魚完成。

一種針對(duì)網(wǎng)絡(luò)圖片功能的攻擊方式

 

二.利用網(wǎng)絡(luò)圖片進(jìn)行CSRF攻擊,discuz本身利用formhash來防止CSRF,但由于這個(gè)只解決了自身的問題,并沒考慮到使用方的網(wǎng)站架構(gòu)。如果discuz使用者的主站和論壇使用同一個(gè)域,就有可能造成CSRF攻擊,下面我們使用自己搭建的測(cè)試環(huán)境進(jìn)行驗(yàn)證。

1. 在論壇發(fā)一個(gè)帖子,網(wǎng)絡(luò)圖片處插入新建一個(gè)管理員的賬戶鏈接。

一種針對(duì)網(wǎng)絡(luò)圖片功能的攻擊方式

 

2. 等待站點(diǎn)管理員登錄主站后臺(tái),登陸后在沒訪問帖子前的數(shù)據(jù)庫(kù)管理員數(shù)據(jù)如下圖。

一種針對(duì)網(wǎng)絡(luò)圖片功能的攻擊方式

 

3. 以管理員登錄后臺(tái),并訪問帖子,可以看到請(qǐng)求了新建管理員的頁(yè)面。

一種針對(duì)網(wǎng)絡(luò)圖片功能的攻擊方式

 

4. 查看數(shù)據(jù)庫(kù)發(fā)現(xiàn)多了個(gè)管理員,使用管理可以正常登錄主站管理后臺(tái)。

一種針對(duì)網(wǎng)絡(luò)圖片功能的攻擊方式

 

責(zé)任編輯:藍(lán)雨淚 來源: Freebuf
相關(guān)推薦

2009-10-29 16:41:23

2018-06-10 16:31:12

2016-02-26 13:34:35

2019-12-17 09:01:35

網(wǎng)絡(luò)犯罪網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2012-11-30 14:35:17

2011-12-28 10:10:54

2015-12-18 17:45:17

2016-12-26 15:49:25

2012-11-27 16:41:42

2013-04-26 11:42:00

2013-07-10 11:04:37

2017-01-06 09:25:47

2013-05-14 18:14:38

2022-08-19 15:40:08

密碼證書安全

2011-03-17 14:49:40

2022-06-13 14:05:39

攻擊PACMANM1 處理器

2015-07-16 10:43:35

2022-03-18 11:47:16

惡意軟件Alexa攻擊漏洞

2010-10-08 09:25:55

2014-01-13 09:30:20

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产精品国产精品国产专区不卡 | 中文字幕av亚洲精品一部二部 | 国产成人免费视频网站视频社区 | 久久精品在线免费视频 | 蜜桃av一区二区三区 | 狠狠操狠狠干 | 国产精品久久久久久久久免费软件 | 精品一区二区三区在线观看国产 | 欧美国产日韩精品 | 中文字幕在线视频观看 | 中文字幕国产第一页 | 日韩高清中文字幕 | 亚洲视频免费观看 | 日本三级在线 | 一区二区三区精品视频 | 国产精品视频导航 | 欧美一区二区免费 | 日韩在线大片 | 成人av播放 | 1区2区3区视频 | 天天看片天天干 | 国产一区二区三区在线看 | 69av网 | 一区二区三区四区免费在线观看 | 中文字幕乱码一区二区三区 | 成人一区二区三区视频 | 成人av影院 | 久草热在线 | 人人九九精 | 亚洲国产欧美在线 | 水蜜桃久久夜色精品一区 | 久草热8精品视频在线观看 午夜伦4480yy私人影院 | 极品电影院 | 91在线播| 老司机67194精品线观看 | 国产欧美日韩一区二区三区 | 欧美日韩成人网 | 国产高清久久 | 免费一区二区在线观看 | 欧美精品一区二区三区一线天视频 | 日韩欧美在线观看一区 |