亚洲乱码中文字幕综合,中国熟女仑乱hd,亚洲精品乱拍国产一区二区三区,一本大道卡一卡二卡三乱码全集资源,又粗又黄又硬又爽的免费视频

關(guān)于XSS漏洞另一個攻擊趨勢

互聯(lián)網(wǎng)   發(fā)布時間:2008-10-08 20:02:21   作者:佚名   我要評論
XSS漏洞一般是基于WEB程序的輸入輸出問題,但最近80SEC開始發(fā)現(xiàn)了一系列以IE為內(nèi)核的第三方瀏覽器的漏洞,在評估其中的XSS漏洞,我們發(fā)現(xiàn)了基于瀏覽器軟件自身設(shè)計(jì)造成的XSS漏洞所暴發(fā)的威力有多么大! 通過類似的漏洞我測試了一個功能十足的瀏覽器木馬,這個“木
XSS漏洞一般是基于WEB程序的輸入輸出問題,但最近80SEC開始發(fā)現(xiàn)了一系列以IE為內(nèi)核的第三方瀏覽器的漏洞,在評估其中的XSS漏洞,我們發(fā)現(xiàn)了基于瀏覽器軟件自身設(shè)計(jì)造成的XSS漏洞所暴發(fā)的威力有多么大! 通過類似的漏洞我測試了一個功能十足的瀏覽器木馬,這個“木馬”可以控制瀏覽器所有的行為,甚至包括讀取本地任意文件和運(yùn)行本地任意可執(zhí)行文件。其實(shí)這個木馬的權(quán)限相當(dāng)于一個本地直接打開的HTML文檔的權(quán)限,在這里AJAX沒有域的限制,可以對任意域發(fā)送請求,window.open彈窗不再被瀏覽器攔截等等~ 下面我就大概描敘下這類攻擊的特性: 1.攻擊的本質(zhì): 實(shí)際上這是一小段JAVASCRIPT,我們只是通過漏洞把這段JS感染到每一個用戶的瀏覽器,但是他不再受系統(tǒng)的限制,任何一個有漏洞的瀏覽器訪問了類似頁面都會受到攻擊。 2.傳播的途徑: 從傳播方式上來說它和傳統(tǒng)的網(wǎng)頁木馬攻擊方式?jīng)]有區(qū)別,由于這種攻擊對于HTTP請求包括AJAX都沒有域的限制,能使用瀏覽器本地保存的COOKIE,所以可以劫持用戶所有WEB應(yīng)用的身份,它完全能夠讓已感染主機(jī)配合任何網(wǎng)站的應(yīng)用做蠕蟲式的傳播。 3.攻擊的危害: 我們可以像傳統(tǒng)的僵尸網(wǎng)絡(luò)一樣控制大量的瀏覽器肉雞,控制瀏覽器做任意的訪問行為和動作。 同時也能針對單個用戶做滲透攻擊,劫持他所有WEB應(yīng)用的身份,讀取運(yùn)行本地的任意敏感文件。 4.攻擊的展望: 當(dāng)Active X等溢出漏洞不再風(fēng)光的時候,以后利用XSS漏洞針對瀏覽器進(jìn)行劫持攻擊將是一個大的趨勢。

相關(guān)文章

最新評論