成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

14種新型瀏覽器攻擊出現,影響谷歌、微軟、蘋果和火狐瀏覽器

安全
攻擊者可濫用該機制為目標用戶創建一個唯一的URL,之后強制訪客的瀏覽器訪問另外一個網站請求相同的URL。

據BleepingComputer消息,近日,波鴻魯爾大學 (RUB) 和 Niederrhein 應用科學大學的安全研究人員發現了14種針對網絡瀏覽器的新型“XS-Leak”跨站點泄漏攻擊,包括谷歌、微軟、蘋果和火狐等主流瀏覽器都受到影響。

[[438865]]

XS-Leaks攻擊的原理是,攻擊者可以繞過Web 瀏覽器中的同源策略,惡意網站借此隱藏在可信的網站背后,這樣就可以竊取用戶輸入的各類信息。例如,XS-Leak攻擊可以讓惡意網站藏在后臺,從郵件網站中竊取電子郵件收件箱的內容。

眾所周知,跨站點泄漏攻擊并不是一個新的概念。2019年,德國達姆施塔特工業大學的研究員在Facebook、推特和 Microsoft Live 等流行的消息和社交媒體平臺的圖像分享特性中發現了一個 XSLeak 信道。

從本質上來看看,當用戶在私密聊天線程中上傳圖像后,主機服務會為該資源創建一個唯一的 URL,僅供線程內的各方訪問。攻擊者可濫用該機制為目標用戶創建一個唯一的URL,之后強制訪客的瀏覽器訪問另外一個網站請求相同的URL。

也正如安全人員所說的那樣,并非所有的泄露攻擊都可以識別、歸類為XS 泄漏。為此安全研究人員想要更加系統的搜集新的XS-Leaks攻擊,評估這些攻擊的緩解措施是否有效,以便可以更好地幫助企業做好安全防護。

尋找新的XS-Leaks

為了更好地尋找新的XS-Leaks攻擊,安全研究人員首先確定了跨站點泄漏攻擊的三個特征:包含方法、泄漏技術和可檢測的差異,并評估了大量Web瀏覽器的三大特征。

在基于上述要素創建模型后,研究人員發現了 34 個XS-Leaks攻擊,其中 14 個是新型的攻擊(如下圖用加號標記)。

緊接著,安全研究人員對當下使用的56 種瀏覽器和操作系統組合,測試了34種XS-Leak攻擊,以確定每個組合的脆弱性,并構建了一個名為 XSinator 的 Web 應用程序,由以下三部分組成:

  • 一個用來測試的站點,以此測試已知和新型的X-Leaks;
  • 一個易受攻擊的Web 應用程序,用來模擬資源在各狀態下的行為;
  • 一個包含所有先前測試結果的數據庫。

這樣的話,安全研究人員可以訪問XSinator頁面,并運行測試,查看瀏覽器和操作系統在XS-Leaks方面的安全性。

為了方便查找,安全研究人員列舉了各種瀏覽器易受攻擊的 XS 泄漏的完整列表:

如何防御

針對以上這些問題,瀏覽器開發人員該如何緩解或解決這些側信道攻擊帶來的風險?

研究人員建議,應拒絕所有的事件處理器信息,盡量減少錯誤信息的發生,應用全局限制,并在重定向發生時創建一個新的歷史屬性。

還有一個有效緩解攻擊的辦法是使用X-Frame-Options來阻止iframe加載HTML 資源,并實現CORP標頭來控制頁面是否可以嵌入資源。

參與此次研究的Lukas Knittel表示,“根據網站的不同,XS-Leaks攻擊會對用戶產生不同的影響。用戶可以使用最新的瀏覽器,通過禁用第三方cookie來防御大多數的XS-Leaks,這樣的話即使網站沒有更新的緩解措施,也會有一定的效果。”

同時安全研究人員還表示,目前已經將所有發現的問題反饋給各瀏覽器開發團隊,開發商目前正在嘗試解決這些問題。因此,這些問題應該可以在當前可用的版本中進行修復。

值得一提的是,未來隨著新的瀏覽器功能的增加,必定也會產生新的潛在的XS-Leak攻擊,因此安全研究人員將持續進行關注,他們可能會進一步開發出相應的網站掃描工具。

參考來源:

https://www.bleepingcomputer.com/news/security/researchers-discover-14-new-data-stealing-web-browser-attacks/

 

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2012-03-19 17:25:22

2013-08-02 09:35:34

IE瀏覽器火狐瀏覽器

2021-01-27 11:01:21

密碼保護工具微軟瀏覽器

2024-06-17 16:50:25

2009-04-25 09:30:55

Firefox瀏覽器

2017-01-24 17:45:50

谷歌瀏覽器內存

2012-08-23 14:56:46

瀏覽器

2015-01-21 15:45:50

斯巴達瀏覽器

2009-11-26 10:55:41

2012-05-21 15:34:18

瀏覽器

2010-08-20 14:11:26

IE火狐瀏覽器

2010-01-18 10:34:59

2012-03-20 11:07:08

2012-03-20 11:41:18

海豚瀏覽器

2012-03-20 11:31:58

移動瀏覽器

2019-11-08 14:22:49

瀏覽器互聯網網頁

2016-12-22 16:18:33

微軟Edge瀏覽器谷歌

2013-04-08 10:58:46

瀏覽器Blink瀏覽器大戰

2021-07-14 08:39:14

火狐Firefox Lit瀏覽器

2009-12-03 10:56:34

谷歌Chrome瀏覽器
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲精品成人 | 国产97色| 国产精品久久九九 | 青草青草久热精品视频在线观看 | 久久不卡| a视频在线 | 巨大荫蒂视频欧美另类大 | 欧美二区在线 | 欧美日韩毛片 | 狠狠色香婷婷久久亚洲精品 | 欧美日韩三级 | 午夜爽爽爽男女免费观看 | 国内精品在线视频 | 日韩看片 | 国产一区二区免费电影 | 999观看免费高清www | 亚洲综合在线一区二区 | 中文字幕在线精品 | 欧美三级视频在线观看 | 国产伦精品一区二区三区视频金莲 | 男人av的天堂 | 亚洲精品在线观看网站 | 久久亚洲精品视频 | 欧美乱操| 久久久久1 | 欧美乱码精品一区二区三区 | 热re99久久精品国99热观看 | 国产高清在线精品一区二区三区 | 国产成人自拍一区 | 日韩一区欧美一区 | 九九热精品在线视频 | 国产精品视频中文字幕 | 久久99久久99 | 亚洲国产欧美在线人成 | 免费黄色a视频 | 中文字幕专区 | 国产欧美日韩久久久 | 国产激情小视频 | 亚洲欧洲一区 | 成av在线| 亚洲毛片 |