最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

關(guān)于XSS漏洞另一個(gè)攻擊趨勢(shì)

互聯(lián)網(wǎng)   發(fā)布時(shí)間:2008-10-08 20:02:21   作者:佚名   我要評(píng)論
XSS漏洞一般是基于WEB程序的輸入輸出問題,但最近80SEC開始發(fā)現(xiàn)了一系列以IE為內(nèi)核的第三方瀏覽器的漏洞,在評(píng)估其中的XSS漏洞,我們發(fā)現(xiàn)了基于瀏覽器軟件自身設(shè)計(jì)造成的XSS漏洞所暴發(fā)的威力有多么大! 通過類似的漏洞我測(cè)試了一個(gè)功能十足的瀏覽器木馬,這個(gè)“木
XSS漏洞一般是基于WEB程序的輸入輸出問題,但最近80SEC開始發(fā)現(xiàn)了一系列以IE為內(nèi)核的第三方瀏覽器的漏洞,在評(píng)估其中的XSS漏洞,我們發(fā)現(xiàn)了基于瀏覽器軟件自身設(shè)計(jì)造成的XSS漏洞所暴發(fā)的威力有多么大! 通過類似的漏洞我測(cè)試了一個(gè)功能十足的瀏覽器木馬,這個(gè)“木馬”可以控制瀏覽器所有的行為,甚至包括讀取本地任意文件和運(yùn)行本地任意可執(zhí)行文件。其實(shí)這個(gè)木馬的權(quán)限相當(dāng)于一個(gè)本地直接打開的HTML文檔的權(quán)限,在這里AJAX沒有域的限制,可以對(duì)任意域發(fā)送請(qǐng)求,window.open彈窗不再被瀏覽器攔截等等~ 下面我就大概描敘下這類攻擊的特性: 1.攻擊的本質(zhì): 實(shí)際上這是一小段JAVASCRIPT,我們只是通過漏洞把這段JS感染到每一個(gè)用戶的瀏覽器,但是他不再受系統(tǒng)的限制,任何一個(gè)有漏洞的瀏覽器訪問了類似頁面都會(huì)受到攻擊。 2.傳播的途徑: 從傳播方式上來說它和傳統(tǒng)的網(wǎng)頁木馬攻擊方式?jīng)]有區(qū)別,由于這種攻擊對(duì)于HTTP請(qǐng)求包括AJAX都沒有域的限制,能使用瀏覽器本地保存的COOKIE,所以可以劫持用戶所有WEB應(yīng)用的身份,它完全能夠讓已感染主機(jī)配合任何網(wǎng)站的應(yīng)用做蠕蟲式的傳播。 3.攻擊的危害: 我們可以像傳統(tǒng)的僵尸網(wǎng)絡(luò)一樣控制大量的瀏覽器肉雞,控制瀏覽器做任意的訪問行為和動(dòng)作。 同時(shí)也能針對(duì)單個(gè)用戶做滲透攻擊,劫持他所有WEB應(yīng)用的身份,讀取運(yùn)行本地的任意敏感文件。 4.攻擊的展望: 當(dāng)Active X等溢出漏洞不再風(fēng)光的時(shí)候,以后利用XSS漏洞針對(duì)瀏覽器進(jìn)行劫持攻擊將是一個(gè)大的趨勢(shì)。

相關(guān)文章

最新評(píng)論

宜阳县| 南昌市| 宝清县| 贡觉县| 东港市| 宁武县| 昔阳县| 尚义县| 淮安市| 宁河县| 葵青区| 楚雄市| 鹤峰县| 武宁县| 石嘴山市| 门源| 阿城市| 宜兰市| 江口县| 华容县| 陈巴尔虎旗| 余庆县| 封丘县| 东乌珠穆沁旗| 富裕县| 安塞县| 华容县| 娄烦县| 怀化市| 峨山| 盐源县| 报价| 苍山县| 堆龙德庆县| 萨迦县| 湘阴县| 修文县| 墨江| 同德县| 高碑店市| 安福县|