成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

互聯(lián)網(wǎng)最大規(guī)模帳號劫持漏洞即將引爆

安全 漏洞
筆者與近日從互聯(lián)網(wǎng)應用安全提供商知道創(chuàng)宇安全研究團隊處得悉,目前有一項嚴重危害用戶隱私的漏洞剛剛被發(fā)現(xiàn),包括旅游,招聘,娛樂,SNS交友,各大電商等各類網(wǎng)站均會被影響。

筆者與近日從互聯(lián)網(wǎng)應用安全提供商知道創(chuàng)宇安全研究團隊處得悉,目前有一項嚴重危害用戶隱私的漏洞剛剛被發(fā)現(xiàn),包括旅游,招聘,娛樂,SNS交友,各大電商等各類網(wǎng)站均會被影響。經(jīng)知道創(chuàng)宇安全研究團隊測試,該安全漏洞在國內(nèi)使用第三方登錄機制的網(wǎng)站中普遍存在,甚至知名的安全廠商360的網(wǎng)站平臺以及360瀏覽器也存在這個問題。由于此類攻擊不受同源策略等瀏覽器的安全限制,且不易被目標發(fā)現(xiàn),因此危害嚴重。一旦被利用,用戶的帳號會被永久劫持,賬戶信息會被任意瀏覽和改動。由于之前出現(xiàn)過關聯(lián)類漏洞,疑似已經(jīng)有攻擊者開始利用這個漏洞進行實際攻擊,請廣大網(wǎng)民確認自身賬號信息是否已遭惡意劫持,及時采取措施保護自身賬號。

經(jīng)知道創(chuàng)宇安全研究團隊確認,此漏洞是由于開發(fā)人員沒有正確按照OAuth2授權(quán)機制的開發(fā)文檔使用OAuth2,導致攻擊者能夠?qū)嵤┛缯菊埱髠卧?CSRF)通過第三方網(wǎng)站來劫持用戶在目標網(wǎng)站的賬戶。

劫持流程:

歷史性的顛覆 互聯(lián)網(wǎng)最大規(guī)模帳號劫持漏洞即將引爆

虛擬測試:

攻擊者想通過自己的微博劫持并登錄受害人的賬戶

[[97651]] 

歷史性的顛覆 互聯(lián)網(wǎng)最大規(guī)模帳號劫持漏洞即將引爆

如上圖所示,正常的授權(quán)流程,用戶點擊授權(quán)后便不再可控,剩下的工作由第三方應用和授權(quán)服務器(資源提供方)進行交互來完成。而攻擊者可以阻止授權(quán)流程的正常進行,將中間的關鍵URL截取下來,誘騙用戶訪問,成功后可以將受害人的賬戶綁定到攻擊者的微博賬戶上。此后,攻擊者可以使用微博的賬戶自由登入受害人的主站賬戶及瀏覽器賬戶,任意查看和修改用戶的隱私數(shù)據(jù)。

歷史性的顛覆 互聯(lián)網(wǎng)最大規(guī)模帳號劫持漏洞即將引爆 

歷史性的顛覆 互聯(lián)網(wǎng)最大規(guī)模帳號劫持漏洞即將引爆

受到OAuth2 CSRF漏洞影響的部分網(wǎng)站列表(測試后):

安全廠商:360網(wǎng)站 360瀏覽器 …

it媒體:CSDN 中關村在線 …

團購:糯米團購 …

資訊:果殼 …

購物分享:蘑菇街 …

電商:聚美優(yōu)品 …

視頻:優(yōu)酷 樂視網(wǎng) CNTV …

招聘:大街 …

婚介:百合網(wǎng) …

輕博客:點點 …

SNS :開心網(wǎng) …

知道創(chuàng)宇安全研究團隊對于OAuth2 CSRF漏洞防御,建議如下:

1)對于開發(fā)人員:

1,授權(quán)過程中傳遞state隨機哈希值,并在服務端進行判斷。

2,在綁定過程中,應強制用戶重新輸入用戶名密碼確認綁定,不要直接讀取當前用戶session進行綁定。

3,限制帶有Authorization code參數(shù)的請求僅能使用一次(避免重放攻擊)

4,推薦使用Authorization Code方式進行授權(quán),而不要使用Implicit Flow方式。這樣access token會從授權(quán)服務器以響應體的形式返回而不會暴露在客戶端。

2)對于普通用戶:

定期查看重要網(wǎng)站的第三方帳號綁定頁面,檢查是否有陌生的其他帳號綁定到自身賬戶,如果發(fā)現(xiàn)應立即取消綁定或授權(quán)。

責任編輯:藍雨淚 來源: 51CTO.com
相關推薦

2013-03-28 10:14:02

2014-12-25 10:31:31

2013-03-28 10:17:38

2014-12-08 15:27:05

拉勾網(wǎng)互聯(lián)網(wǎng)風暴招聘周

2016-10-22 15:04:38

2011-12-03 20:39:52

2020-02-11 11:06:24

DDoS攻擊網(wǎng)絡攻擊網(wǎng)絡安全

2018-06-07 21:46:55

阿里云互聯(lián)網(wǎng)公共云

2012-04-25 09:19:50

瀏覽器

2011-06-03 09:59:52

移動互聯(lián)網(wǎng)項目合作峰會移動互聯(lián)網(wǎng)即將召開

2018-11-06 12:01:22

物聯(lián)網(wǎng)IoT互聯(lián)網(wǎng)

2015-06-24 15:35:54

2013-11-22 09:51:19

2017-02-06 14:30:16

互聯(lián)網(wǎng) 峰會

2013-07-05 06:39:28

移動互聯(lián)網(wǎng)創(chuàng)新大會MIIC

2017-03-23 13:02:26

人工智能互聯(lián)網(wǎng)設備

2012-08-16 09:40:27

移動互聯(lián)網(wǎng)Web 3.0

2021-11-09 05:45:37

工業(yè)互聯(lián)網(wǎng)新基建制造業(yè)

2014-01-15 14:35:35

云計算

2015-05-28 16:11:07

互聯(lián)網(wǎng)+
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲精品第一 | 国产欧美在线播放 | 一区二区三区欧美大片 | 国产伦精品一区二区三区精品视频 | 国产精品久久久久久模特 | 精品美女久久久 | 成人午夜影院 | 国产精品一区二区欧美 | 日韩精品成人 | 成人国产在线视频 | 一区视频| 先锋影音资源网站 | 国产高清一区二区 | www.亚洲.com| 亚洲一区二区免费 | 亚洲欧美日韩中文在线 | 欧美一区二区三区视频 | 天天射网站| 天堂av影院 | 日韩欧美国产一区二区三区 | 欧美日韩一区二区在线播放 | 成人网av | 国产精品久久久久久久久久 | 国产高清精品在线 | 久久久久成人精品 | 欧美激情第一区 | 国产丝袜一区二区三区免费视频 | 九九久久精品视频 | 午夜精品久久久久久久久久久久久 | 欧美三级免费观看 | 91精品久久久久久久久久入口 | 国产精品一区二区三区四区五区 | 日韩精品一二三 | 亚洲美乳中文字幕 | 国产精品国产三级国产aⅴ原创 | 在线成人免费av | 国产视频中文字幕 | 91精品久久久久久久 | 久久久久国产一区二区 | 国产免费一区二区三区免费视频 | 久久久青草 |