成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Facebook存在中間人攻擊隱患

安全 漏洞
這次的Facebook漏洞其實和前一陣爆出的,Open URL Redirection漏洞相似,并不能直接對Facebook的用戶造成危害。這次攻擊的描述主要針對于盜取用戶access token,可見移動端的安全也越來越被研究者和黑可關注。

這次的漏洞其實和前一陣爆出的,Open URL Redirection漏洞相似,并不能直接對Facebook的用戶造成危害。這次攻擊的描述主要針對于盜取用戶access token,可見移動端的安全也越來越被研究者和黑可關注。

[[109987]]

正文

埃及滲透測試工程師Ahmed Elsobky發現facebook存在一個嚴重漏洞,這個漏洞可以造成用戶的access token被泄露。黑客使用中間人攻擊的手法利用這個漏洞。

Facebook的安全團隊聲稱:“我們在不久前也收到過關于這個漏洞的其他安全團隊的報告,之后,在我們的官方應用上我們修正了這個漏洞,而其他應用想要避免這個漏洞,必須使用HTTPS來進行連接。不過能做到這樣非常困難。

與之前我們在Facebook發現的Open URL Redirection url 漏洞類似,這個漏洞影響到facebook的一些第三方APP,使用這些應用的用戶的access token都會受到威脅,利用這個漏洞黑客可以獲取到access token以及一些關于access token的信息(比如,過期時間,由哪個APP生成)。取得access token之后,黑客可以得到受害者數據的訪問權限,并可以在受害者不知情的情況下模擬用戶操作。Ahmed Elsobky 在2013年9月5號報告了這個漏洞,這個漏洞的利用前提如下。

(1)受害者必須使用了Fackbook的APP,而且這個APP是預授權的。

(2)受害者必須已經登陸,且攻擊者有條件發動中間人攻擊。

我們假設受害者在使用Skype,攻擊者在受害者瀏覽的頁面中插入如下代碼。就可以獲取到受害者的access token。

<iframe src=https://www.facebook.com/dialog/oauth?redirect_uri=http%3A%2F%2Flogin.skype.com%2Flogin%2Foauth%3Fapplication%3Daccount&client_id=260273468396&response_type=token width=0 height=0>
 

 facebook URL中的redirect_uri參數會根據它的值來進行一個302轉跳,只要把access token附帶到url中一起傳輸即可。

一般情況下攻擊者可以使用這條語句作為redirect_uri的參數

 http%3A%2F%2Fwww.facebook.com%2Fconnect%2Flogin_success.html&response_type=token&client_id=[app_id]

 這樣的話雖然前面使用了HTTPS但是,后面參數構成的轉跳地址卻是HTTP。

 

Facebook存在中間人攻擊隱患

用戶可以使用HTTPS來預防中間人攻擊。Ahmed Elsobky也給用戶提了幾條建議

(1)使用“HTTPS Everywhere” 瀏覽器插件。(https://www.eff.org/https-everywhere)

(2)不要使用不支持SSL的應用,因為HTTPs基于SSL。

原文地址:http://securityaffairs.co/wordpress/22970/hacking/facebook-access-token-mitm.html

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2014-05-15 10:20:07

2013-11-11 10:36:04

2019-01-28 08:59:59

2017-02-16 08:53:42

2020-05-07 15:24:22

中間人攻擊MITM

2013-03-13 11:02:04

2015-12-29 10:41:16

2015-01-05 13:29:37

2014-03-20 10:26:58

2014-11-21 11:46:55

2010-09-25 14:50:34

2016-09-27 22:45:47

2010-06-13 12:06:41

2009-08-14 11:25:38

2015-05-04 14:54:41

2020-12-28 10:23:00

中間人攻擊漏洞Kubernetes

2010-12-24 10:26:19

2012-11-20 13:06:57

2021-07-26 05:22:47

中間人攻擊加密網絡安全

2014-06-03 16:30:53

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品美女一区二区 | 国产黄色电影 | 99久久久久国产精品免费 | 免费在线一区二区 | 午夜影视免费片在线观看 | 免费人成在线观看网站 | 日本在线视 | 久久国产视频网站 | 91精品国产综合久久久久久丝袜 | 九色av | 成人亚洲性情网站www在线观看 | 亚洲成人精品 | 中文字幕在线人 | 夜夜操天天干 | 一区二区三区高清 | 久久亚洲欧美日韩精品专区 | 色频 | 国产高清精品在线 | 久久久久91| 91影院| 精品入口麻豆88视频 | 国产精品免费视频一区 | 午夜一区| 欧美一区二区二区 | 久久在线 | 99re6热在线精品视频播放 | 久久精品 | 欧美11一13sex性hd | 成人性生交大片免费看中文带字幕 | 黄网免费 | 国产91久久久久蜜臀青青天草二 | 亚洲成人黄色 | 久久久精品一区 | 色综合久久天天综合网 | 91视频国产精品 | 国产一区二区三区高清 | 中文字幕日韩专区 | 成人一区二区三区视频 | 久久久精品久久 | 拍真实国产伦偷精品 | 密色视频 |