成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Cookie注入漏洞:可繞過HTTPS并竊取私人信息

安全 漏洞
研究人員發現,一些主要的Web瀏覽器通過HTTPS接受Cookie,甚至沒有驗證HTTPS Cookie的來源(Cookie forcing),這使得在明文傳輸的HTTP瀏覽會話中,處于中間人攻擊位置的攻擊者將注入Cookie中,而這些Cookie將用于安全的HTTPS加密會話。

近期,一個存在于主要瀏覽器的Web cookie中的嚴重漏洞被發現,它使安全的瀏覽方式(HTTPS)容易遭受中間人攻擊。此外,大部分Web網站和流行的開源應用程序中可能都含有Cookie注入漏洞,包括:谷歌、亞馬遜、eBay、蘋果、美國銀行、BitBucket、中國建設銀行、中國銀聯、京東、phpMyAdmin以及MediaWiki。

[[150654]]

美國計算機緊急響應小組(CERT)披露(補充:中國研究者xiaofeng zheng發現了這個安全問題,美國專業安全媒體thehacknews不知何因在報道中忽略了該研究人員的名字),所有的主要瀏覽器廠商不恰當地實現了RFC 6265標準,也稱為“瀏覽器Cookie”,這使得遠程攻擊者能夠繞過安全的HTTPS協議,并能夠泄露秘密的私人會話數據。

HTTPS Cookie注入漏洞

Cookie是Web網站發送到Web瀏覽器上的一小片數據,它包含用戶識別用戶身份的各種信息,或儲存了與該網站相關的任何特定信息。當一個你訪問過了的網站想要在你的瀏覽器中設置一個Cookie時,它會傳遞一個名為“Set-Cookie”的頭、參數名稱、它的值和一些選項,包括Cookie的過期時間和域名(它有效的原因)。

此外,同樣重要的是要注意一點,基于HTTP的網站不以任何方式加密頭信息,為了解決這個問題,網站使用帶有“安全標志(secure flag)”的HTTPS Cookie,這表明Cookie必須通過一個安全的HTTPS連接發送(從瀏覽器到服務器)Cookie。然而,研究人員發現,一些主要的Web瀏覽器通過HTTPS接受Cookie,甚至沒有驗證HTTPS Cookie的來源(Cookie forcing),這使得在明文傳輸的HTTP瀏覽會話中,處于中間人攻擊位置的攻擊者將注入Cookie中,而這些Cookie將用于安全的HTTPS加密會話。

Cookie注入漏洞:可繞過HTTPS并竊取私人信息

 

對于一個不受保護的瀏覽器,攻擊者可以將HTTPS Cookie偽裝成另一個網站(example.com),并以這種方式覆蓋真正的HTTPS Cookie,這樣即使用戶查看他們的Cookie名單,可能也不會意識到這是一個虛假的網站?,F在,這個惡意的HTTPS Cookie由攻擊者控制,因此他能夠攔截和抓取私人會話信息。

影響范圍

在8月份華盛頓舉辦的第24屆USENIX安全研討會上,該問題首次被披露。當時,研究人員xiaofeng zheng展示了他們的論文,文中提到大部分Web網站和流行的開源應用程序中可能都含有Cookie注入漏洞,包括:谷歌、亞馬遜、eBay、蘋果、美國銀行、BitBucket、中國建設銀行、中國銀聯、京東、phpMyAdmin以及MediaWiki。此外,受影響的主流Web瀏覽器包括以下瀏覽器的早期版本:

1、蘋果的Safari

2、Mozilla的Firefox

3、谷歌的Chrome

4、微軟的IE瀏覽器

5、微軟的Edge

6、Opera

然而,好消息是,這些供應商現在已經解決了這個問題。所以,如果你想保護自己免受這種Cookie注入、中間人攻擊向量,那么就將這些瀏覽器升級到最新版本。

CERT和研究人員xiaofeng zheng還建議站長在他們的頂級域名商部署HSTS(HTTP Strict Transport Security)。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2022-08-22 12:38:34

漏洞網絡安全網絡攻擊

2014-08-01 09:12:39

2020-12-31 09:42:30

漏洞Google Docs

2013-03-14 10:49:09

2021-04-04 22:48:20

Linux網絡安全、漏洞

2015-09-08 10:15:16

2016-01-24 23:00:21

2017-09-07 15:39:27

2010-11-29 14:05:29

2025-04-01 07:00:00

網絡安全漏洞網絡攻擊

2023-08-09 13:28:58

2022-02-15 13:50:31

漏洞網絡安全網絡攻擊

2025-04-16 11:15:09

2012-02-24 09:25:58

2011-08-03 12:22:17

黑帽大會安全黑客

2023-03-17 14:59:24

2025-01-02 15:04:41

2021-11-02 11:55:07

macOS macOS Monte漏洞

2012-06-13 09:26:46

2015-06-12 10:38:54

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产特级毛片aaaaaa | 日本人爽p大片免费看 | 综合成人在线 | 久久99国产精品 | 久久99精品久久久久久国产越南 | 国产传媒在线观看 | 国产在线一区二区三区 | 91深夜福利视频 | 日韩三级 | 亚洲美女天堂网 | 狠狠婷婷综合久久久久久妖精 | 精品一区二区三区四区外站 | 欧美国产日韩在线观看 | 日韩一| 99久久免费精品国产免费高清 | 中文字幕国产第一页 | 国产精品揄拍一区二区 | 午夜视频在线观看一区二区 | 亚洲国产欧美国产综合一区 | 国产精品久久 | 免费视频成人国产精品网站 | 国产免费一区二区 | 亚洲a视 | 黄色一级大片在线免费看产 | 国产在线二区 | 成年人免费网站 | 国产精品美女久久久 | 亚洲精品乱码久久久久久按摩 | 欧美一区二区三区在线视频 | 国内精品久久精品 | 欧美人妇做爰xxxⅹ性高电影 | 国产精品免费一区二区三区 | 亚洲社区在线 | 国产一区精品在线 | 99热99| 亚洲91| 国产精品毛片一区二区在线看 | 亚洲最新在线视频 | 精品国产一区二区三区性色av | www.日日干| 午夜激情视频 |