成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Edge瀏覽器bug可引發UXSS攻擊

安全 應用安全
上周,微軟發布了Edge瀏覽器的更新修復了2個安全漏洞,其中有一個安全繞過漏洞,可以被利用來對任意網站進行注入和執行任意代碼。

Edge瀏覽器bug可引發UXSS攻擊,竊取網站私密信息。

[[408284]]

上周,微軟發布了Edge瀏覽器的更新修復了2個安全漏洞,其中有一個安全繞過漏洞,可以被利用來對任意網站進行注入和執行任意代碼。

其中CVE-2021-34506漏洞CVSS評分5.4分,屬于UXSS安全問題,在通過Microsoft Translator使用瀏覽器的內置功能翻譯web頁面時會自動觸發該漏洞。

CyberXplore研究人員分析稱,與常見的XSS漏洞不同,UXSS是利用瀏覽器或瀏覽器擴展中的客戶端安全漏洞來生成XSS條件和執行惡意代碼的一類攻擊。

下面是受漏洞影響的startPageTranslation函數代碼:

研究人員制作了一個PoC文件,代碼如下:

漏洞復現步驟如下:

1、下載PoC文件(POC.html)或復制PoC文件中的內容并本地保存; file from 2、在PoC文件所在的文件夾啟動Python服務器,使用的命令如下:

python3 -m http.server 80

3、打開Microsoft Edge瀏覽器(v 91.0.864.48版本),訪問http://localhost/POC.html

4、翻譯器將在顯示頁面是另外一種語言,是否需要翻譯?點擊翻譯按鈕

5、頁面彈出alert(1)

遠程漏洞利用需要滿足2個條件:

1、遠程利用的攻擊者需要使用Edge瀏覽器;

2、Edge瀏覽器需要開啟自動翻譯功能。

PoC視頻參見:https://youtu.be/XfTN7fPtB1s

研究人員利用該漏洞在谷歌、Facebook、Youtube等網站上進行了測試:

Facebook

研究人員創建了一個含有外國語言名字和xss payload的介紹,并發送給受害者一個好友請求(受害者需要使用有漏洞的Edge瀏覽器),一旦受害者查看簡介,就會因為自動翻譯而出現XSS彈窗。

Facebook的PoC視頻參見:https://youtu.be/tTEethBKkRc

Youtube

研究人員創建了一個youotube視頻,輸入含有xss payload的評論,任何不同語言的用戶查看該網頁被使用自動翻譯功能,就會被攻擊。Youtube的PoC視頻參見:https://youtu.be/2ogwUdszDsY

Windows應用商店

研究人員發現Windows商店中基于web的應用也會受到該漏洞的影響,因為Windows應用商店中也有使用相同Microsoft Edge Translator的應用,會觸發UXSS攻擊。Windows應用商店的PoC視頻參見:https://youtu.be/DoMfQD_ZiLE

更多技術細節參見:https://cyberxplore.medium.com/how-we-are-able-to-hack-any-company-by-sending-message-including-facebook-google-microsoft-b7773626e447

本文翻譯自:https://thehackernews.com/2021/06/microsoft-edge-bug-couldve-let-hackers.html如若轉載,請注明原文地址。

 

責任編輯:姜華 來源: 嘶吼網
相關推薦

2016-11-03 19:39:11

2016-12-14 12:23:25

Edge瀏覽器SmartScreen

2021-06-29 14:29:51

微軟漏洞攻擊

2021-03-24 12:13:42

BugEdge瀏覽器

2021-07-25 17:00:56

微軟Edge瀏覽器

2024-03-29 06:25:03

瀏覽器Edge微軟

2021-01-27 11:01:21

密碼保護工具微軟瀏覽器

2020-12-15 06:02:19

瀏覽器Edge智能粘貼

2021-04-19 07:00:57

微軟Edge瀏覽器

2021-05-25 14:08:28

微軟Edge瀏覽器

2021-04-16 07:38:40

微軟Edge瀏覽器

2022-01-27 19:11:35

微軟Edge瀏覽器

2023-03-07 06:39:01

微軟Edge瀏覽器

2023-04-14 09:42:30

Edge微軟瀏覽器

2023-08-30 21:45:01

微軟Edge瀏覽器

2023-06-21 15:37:07

微軟Edge瀏覽器

2023-04-26 16:46:23

微軟Edge瀏覽器

2013-11-22 15:05:13

DDoSDDoS攻擊

2023-04-14 00:39:34

微軟瀏覽器工具

2022-04-15 11:11:16

Edge微軟瀏覽器
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 女人一区 | 欧美视频一区二区三区 | 国产日韩欧美精品一区二区 | 亚洲欧洲国产视频 | 久久久精品综合 | 成人在线免费电影 | 狠狠爱综合| 国产精品海角社区在线观看 | 日本黄色大片免费 | 中文字幕一区二区三区四区五区 | 91视视频在线观看入口直接观看 | 天天天操操操 | 国产高清在线观看 | 国产成人午夜电影网 | 欧美精品一区在线 | 亚洲第一网站 | 丁香久久 | 久久青视频 | 精品成人 | 草逼网站| 在线看成人av | 成年免费大片黄在线观看岛国 | 久久午夜国产精品www忘忧草 | 欧美色性 | 黄片毛片免费观看 | 久久黄色精品视频 | www.色五月.com | 日日骚网 | 日韩视频一区二区 | 国产区在线看 | 亚洲欧美网| 黄色国产大片 | 国产高清视频 | 国产高清精品一区 | 日韩欧美亚洲一区 | 美女人人操 | 成人黄色电影在线观看 | 黄a免费看 | 日本久久精品 | 欧美一区二区三区视频 | 国产一级成人 |