成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Chrome團(tuán)隊(duì)出絕招阻斷混合腳本漏洞

系統(tǒng) Linux
“混合腳本執(zhí)行”漏洞通常在通過 HTTPS 傳送的頁面加載通過 HTTP 傳送的腳本、CSS 或插件資源時(shí)出現(xiàn)。中間攻擊者(如處于同一無線網(wǎng)絡(luò)的用戶)通常能截取 HTTP 資源加載,并對(duì)加載資源的網(wǎng)站獲取完全權(quán)限。情況糟糕的話跟沒用 HTTPS 一個(gè)樣。

 “混合腳本執(zhí)行”漏洞通常在通過 HTTPS 傳送的頁面加載通過 HTTP 傳送的腳本、CSS 或插件資源時(shí)出現(xiàn)。中間攻擊者(如處于同一無線網(wǎng)絡(luò)的用戶)通常能截取 HTTP 資源加載,并對(duì)加載資源的網(wǎng)站獲取完全權(quán)限。情況糟糕的話跟沒用 HTTPS 一個(gè)樣。

稍輕但類似的問題——暫且稱之為“混合顯示”漏洞——通常在通過 HTTPS 傳送的頁面加載通過 HTTP 傳送的圖像、iFrame 框架或字體時(shí)出現(xiàn),但只能影響頁面外觀。

瀏覽器長(zhǎng)期以來使用不同的指示符、情態(tài)動(dòng)詞對(duì)話框、攔截選項(xiàng)甚至是點(diǎn)擊確認(rèn)等方法將這些情況告知用戶。如果網(wǎng)站頁面存在混合腳本執(zhí)行問題,Chromium 當(dāng)前會(huì)在 Omnibox 中這樣指示:

 

瀏覽器長(zhǎng)期以來使用不同的指示符等方法將這些情況告知用戶

 

混合顯示內(nèi)容會(huì)這樣指示:

 

 

如果網(wǎng)站有 HTTPS 頁面顯示帶紅叉的 https,就非常值得主動(dòng)調(diào)查了:

  • 網(wǎng)站在其他主流瀏覽器(如 IE9 或 FF4)中會(huì)因?yàn)辄c(diǎn)擊確認(rèn)對(duì)話框與丑陋的情態(tài)動(dòng)詞對(duì)話框而難以正常顯示。
  • 可能存在危害整個(gè) HTTPS 連接的安全漏洞。

自 Chromium 14 的首個(gè)版本 (14.0.785.0 canary) 起,Google 將開始測(cè)試默認(rèn)攔截混合腳本。當(dāng)攔截到混合腳本時(shí)會(huì)出現(xiàn)這樣的信息欄:

 

 

作為用戶,可以選擇不應(yīng)用攔截而重新加載。理想情況下,將來的信息欄將不再保留允許用戶繞過攔截的選項(xiàng)。Google 安全團(tuán)隊(duì)的經(jīng)驗(yàn)表明,有些用戶即使在最可怕的警告信息面前也會(huì)點(diǎn)擊“允許執(zhí)行”——完全不顧可能的后果。

幫助站長(zhǎng)分析的工具

如果 Chromium 的 UI 顯示網(wǎng)站上存在混合內(nèi)容問題,可以嘗試 Google 的開發(fā)工具定位問題。有用的信息通常記錄在 JavaScript 控制臺(tái) (菜單 -> 工具 -> JavaScript 控制臺(tái)):

 

 

站長(zhǎng)還可以打開“網(wǎng)絡(luò)”選項(xiàng)卡重新加載頁面,并查找通過 http:// 協(xié)議傳送的內(nèi)容。值得注意的是,混合腳本得以執(zhí)行時(shí),整個(gè)原始頁面都會(huì)受到影響,因此需要查看所有引用了發(fā)現(xiàn)的來源的標(biāo)簽頁的控制臺(tái)。要清除錯(cuò)誤,所有引用了有害來源的標(biāo)簽頁都要關(guān)閉。特別棘手的情況是不清楚來源如何產(chǎn)生危害,這時(shí)還可以啟用命令行控制臺(tái)調(diào)試功能查看相關(guān)的警告信息。

Chromium 13 提供了命令行標(biāo)記 --no-running-insecure-content。Google 建議站長(zhǎng)與高級(jí)用戶附帶該標(biāo)記運(yùn)行 Chrome,以便清理有問題的網(wǎng)站。(還針對(duì)較輕級(jí)別的混合內(nèi)容問題提供了 --no-displaying-insecure-content;Chromium 14 尚無計(jì)劃默認(rèn)攔截此內(nèi)容。)

而 Chromium 14 將提供相反的標(biāo)記: --allow-running-insecure-content,方便使用未能及時(shí)修正這些錯(cuò)誤的內(nèi)部應(yīng)用程序的用戶與管理員。

原文:http://www.guao.hk/posts/google-chrome-trying-to-end-mixed-scripting-vulnerabilities.html

【編輯推薦】

  1. 從IE瀏覽器到Google Chrome看跨站腳本攻擊
  2. 10個(gè)你愛不釋手的Chrome插件
  3. Chrome瀏覽器的七宗罪
責(zé)任編輯:黃丹 來源: 谷奧
相關(guān)推薦

2016-09-08 14:04:56

云計(jì)算

2010-03-12 16:19:11

Safari漏洞修復(fù)

2022-04-06 09:30:00

惡意軟件網(wǎng)絡(luò)安全漏洞

2021-07-27 05:53:00

Chrome瀏覽器KPI

2021-04-20 10:44:43

混合云云計(jì)算公有云

2018-05-25 16:56:43

2010-08-24 10:42:53

Google安全漏洞

2020-12-18 09:49:48

iOS ChromiWKWebViewJavaScript

2010-11-18 14:16:32

Chrome OS

2009-08-27 09:25:33

GoogleChrome高危漏洞Mozilla

2020-05-14 18:50:35

Chrome漏洞瀏覽器

2021-02-06 09:57:00

GoogleChrome漏洞

2020-11-06 14:07:47

Chrome

2023-12-14 16:20:09

2016-05-12 21:49:28

2009-11-25 11:13:56

Chrome OS開發(fā)

2010-02-06 09:36:46

gPadChrome

2023-12-08 13:18:27

2009-11-23 09:12:32

Chrome OS臺(tái)灣團(tuán)隊(duì)

2009-08-05 08:51:28

Windows 7 R系統(tǒng)漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产在线一区二 | 亚洲国产精品99久久久久久久久 | 可以看黄的视频 | 亚洲欧美v | 亚洲一区二区三区在线播放 | 日本欧美在线观看视频 | 日本精品久久 | 国产成人精品网站 | 日韩免费视频 | 色姑娘av| 精品国产一区二区三区性色av | 成人av电影网 | 亚洲国产一区二区三区四区 | 天天爽网站 | 日本精品视频一区二区三区四区 | 精品国产乱码久久久久久蜜柚 | 欧美日韩毛片 | 天天干人人 | 国产一区二区视频免费在线观看 | 午夜视频免费在线观看 | 免费一区二区 | 亚洲综合成人网 | 国产欧美一区二区三区日本久久久 | 中文字幕视频在线 | 欧美激情欧美激情在线五月 | yiren22 亚洲综合 | 免费在线看黄视频 | 日本成人三级电影 | 伊人伊成久久人综合网站 | 国产精品久久久久久影视 | 成人在线h| 免费国产一区二区视频 | 国产成人精品999在线观看 | 日本成人毛片 | 一区二区国产在线观看 | 欧美91| 亚洲 中文 欧美 | 久久久久久av | 一级黄片一级毛片 | 国产91中文| 亚洲乱码国产乱码精品精的特点 |