成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Cookie注入漏洞:可繞過HTTPS并竊取私人信息

安全 漏洞
研究人員發(fā)現(xiàn),一些主要的Web瀏覽器通過HTTPS接受Cookie,甚至沒有驗(yàn)證HTTPS Cookie的來源(Cookie forcing),這使得在明文傳輸?shù)腍TTP瀏覽會(huì)話中,處于中間人攻擊位置的攻擊者將注入Cookie中,而這些Cookie將用于安全的HTTPS加密會(huì)話。

近期,一個(gè)存在于主要瀏覽器的Web cookie中的嚴(yán)重漏洞被發(fā)現(xiàn),它使安全的瀏覽方式(HTTPS)容易遭受中間人攻擊。此外,大部分Web網(wǎng)站和流行的開源應(yīng)用程序中可能都含有Cookie注入漏洞,包括:谷歌、亞馬遜、eBay、蘋果、美國(guó)銀行、BitBucket、中國(guó)建設(shè)銀行、中國(guó)銀聯(lián)、京東、phpMyAdmin以及MediaWiki。

[[150654]]

美國(guó)計(jì)算機(jī)緊急響應(yīng)小組(CERT)披露(補(bǔ)充:中國(guó)研究者xiaofeng zheng發(fā)現(xiàn)了這個(gè)安全問題,美國(guó)專業(yè)安全媒體thehacknews不知何因在報(bào)道中忽略了該研究人員的名字),所有的主要瀏覽器廠商不恰當(dāng)?shù)貙?shí)現(xiàn)了RFC 6265標(biāo)準(zhǔn),也稱為“瀏覽器Cookie”,這使得遠(yuǎn)程攻擊者能夠繞過安全的HTTPS協(xié)議,并能夠泄露秘密的私人會(huì)話數(shù)據(jù)。

HTTPS Cookie注入漏洞

Cookie是Web網(wǎng)站發(fā)送到Web瀏覽器上的一小片數(shù)據(jù),它包含用戶識(shí)別用戶身份的各種信息,或儲(chǔ)存了與該網(wǎng)站相關(guān)的任何特定信息。當(dāng)一個(gè)你訪問過了的網(wǎng)站想要在你的瀏覽器中設(shè)置一個(gè)Cookie時(shí),它會(huì)傳遞一個(gè)名為“Set-Cookie”的頭、參數(shù)名稱、它的值和一些選項(xiàng),包括Cookie的過期時(shí)間和域名(它有效的原因)。

此外,同樣重要的是要注意一點(diǎn),基于HTTP的網(wǎng)站不以任何方式加密頭信息,為了解決這個(gè)問題,網(wǎng)站使用帶有“安全標(biāo)志(secure flag)”的HTTPS Cookie,這表明Cookie必須通過一個(gè)安全的HTTPS連接發(fā)送(從瀏覽器到服務(wù)器)Cookie。然而,研究人員發(fā)現(xiàn),一些主要的Web瀏覽器通過HTTPS接受Cookie,甚至沒有驗(yàn)證HTTPS Cookie的來源(Cookie forcing),這使得在明文傳輸?shù)腍TTP瀏覽會(huì)話中,處于中間人攻擊位置的攻擊者將注入Cookie中,而這些Cookie將用于安全的HTTPS加密會(huì)話。

Cookie注入漏洞:可繞過HTTPS并竊取私人信息

 

對(duì)于一個(gè)不受保護(hù)的瀏覽器,攻擊者可以將HTTPS Cookie偽裝成另一個(gè)網(wǎng)站(example.com),并以這種方式覆蓋真正的HTTPS Cookie,這樣即使用戶查看他們的Cookie名單,可能也不會(huì)意識(shí)到這是一個(gè)虛假的網(wǎng)站。現(xiàn)在,這個(gè)惡意的HTTPS Cookie由攻擊者控制,因此他能夠攔截和抓取私人會(huì)話信息。

影響范圍

在8月份華盛頓舉辦的第24屆USENIX安全研討會(huì)上,該問題首次被披露。當(dāng)時(shí),研究人員xiaofeng zheng展示了他們的論文,文中提到大部分Web網(wǎng)站和流行的開源應(yīng)用程序中可能都含有Cookie注入漏洞,包括:谷歌、亞馬遜、eBay、蘋果、美國(guó)銀行、BitBucket、中國(guó)建設(shè)銀行、中國(guó)銀聯(lián)、京東、phpMyAdmin以及MediaWiki。此外,受影響的主流Web瀏覽器包括以下瀏覽器的早期版本:

1、蘋果的Safari

2、Mozilla的Firefox

3、谷歌的Chrome

4、微軟的IE瀏覽器

5、微軟的Edge

6、Opera

然而,好消息是,這些供應(yīng)商現(xiàn)在已經(jīng)解決了這個(gè)問題。所以,如果你想保護(hù)自己免受這種Cookie注入、中間人攻擊向量,那么就將這些瀏覽器升級(jí)到最新版本。

CERT和研究人員xiaofeng zheng還建議站長(zhǎng)在他們的頂級(jí)域名商部署HSTS(HTTP Strict Transport Security)。

責(zé)任編輯:藍(lán)雨淚 來源: FreeBuf
相關(guān)推薦

2022-08-22 12:38:34

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2014-08-01 09:12:39

2020-12-31 09:42:30

漏洞Google Docs

2013-03-14 10:49:09

2021-04-04 22:48:20

Linux網(wǎng)絡(luò)安全、漏洞

2015-09-08 10:15:16

2016-01-24 23:00:21

2017-09-07 15:39:27

2025-04-01 07:00:00

網(wǎng)絡(luò)安全漏洞網(wǎng)絡(luò)攻擊

2010-11-29 14:05:29

2023-08-09 13:28:58

2022-02-15 13:50:31

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2012-02-24 09:25:58

2025-04-16 11:15:09

2011-08-03 12:22:17

黑帽大會(huì)安全黑客

2025-01-02 15:04:41

2012-06-13 09:26:46

2021-11-02 11:55:07

macOS macOS Monte漏洞

2023-03-17 14:59:24

2015-06-12 10:38:54

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 日韩中文字幕 | 日韩中文字幕一区二区三区 | 国产成人精品久久二区二区91 | 国产视频久久久 | 91精品国产一区 | 亚洲精品在线视频 | 麻豆一区二区三区精品视频 | 一级黄色片日本 | 欧美激情久久久久久 | 蜜桃视频在线观看免费视频网站www | 在线观看国产h | 美女视频黄色片 | 国产中文字幕在线 | 日韩精品视频在线免费观看 | av在线免费观看网站 | 浮生影院免费观看中文版 | 精品综合 | 人人擦人人干 | 羞视频在线观看 | 国产精品成av人在线视午夜片 | 久久av在线播放 | 国产激情一区二区三区 | 日本网站在线看 | 亚洲成av| 欧美在线视频观看 | 超碰综合 | 日韩中字幕 | 中文字幕视频在线观看 | wwww.xxxx免费 | 国产成人99久久亚洲综合精品 | 91亚洲视频在线 | 国产精品亚洲欧美日韩一区在线 | 久久视频免费看 | 成人亚洲| 日韩精品一区二区三区中文在线 | 91福利网 | 91精品国产综合久久久久久 | 中文字幕在线看第二 | 亚洲精品久久久久中文字幕欢迎你 | 欧美黄色一区 | 亚洲国产精品美女 |