成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

鏈接地址中的target=”_blank”屬性,為釣魚攻擊打開了大門

安全 漏洞
早在2014年,就已經有很多安全研究專家表示,target=”_blank”屬性是非常不安全的一個屬性。而且當初有些關于該屬性的安全報告為了引起人們的注意,還特地將標題設置得非常醒目。我印象中最深的就是那篇標題為《Target=”_blank”–有史以來最被人們低估的漏洞》的報告,感興趣的同學可以看一下這份報告[傳送門]。

[[171112]]

現在,許多主流的互聯網服務提供商都會在網頁的鏈接地址中加入target=”_blank”屬性,而這絕對是一種非常不安全的行為。不僅如此,target=”_blank”屬性還將會使廣大互聯網用戶暴露在釣魚攻擊的風險之下。

早在2014年,就已經有很多安全研究專家表示,target=”_blank”屬性是非常不安全的一個屬性。而且當初有些關于該屬性的安全報告為了引起人們的注意,還特地將標題設置得非常醒目。我印象中最深的就是那篇標題為《Target=”_blank”–有史以來最被人們低估的漏洞》的報告,感興趣的同學可以看一下這份報告[傳送門]。

漏洞實現機制

當用戶點擊了某個網站中帶有target=”_blank”屬性的超鏈接后,瀏覽器會單獨新建一個標簽頁來顯示該鏈接所指向的內容。但是請注意,在這一瞬間,瀏覽器會允許新建的標簽頁通過一個名為“window.opener”的瀏覽器API來與之前的網頁進行短暫通信。

此時,攻擊者就可以將惡意代碼嵌入在新打開的網站中,然后檢測用戶是從哪一個網站跳轉過來的,最后再利用window.opener接口來迫使原始網頁打開一個新的URL地址。

比如說,如果用戶點擊了Facebook網站中一個帶有target=”_blank”屬性的鏈接,那么攻擊者就可以利用一個偽造的Facebook頁面來替換原始的Facebook網頁,然后要求用戶重新輸入用戶名和密碼。這樣一來,攻擊者便成功獲取到了目標用戶的憑證數據。

影響范圍

可怕的是,Instagram、Facebook、以及Twitter等大型社交網站都會受到這種攻擊的影響。

在上述這三大社交網站中,只有Instagram徹底修復了這個問題。而對于Twitter而言,只有當用戶使用Safari瀏覽器來訪問Twitter網站時才有可能出現這種問題。但是谷歌卻早已公開表示,他們并不關心這個問題…

如何修復這個問題呢?

這也就意味著,修復該問題的重擔將落在網站管理員的身上了。實際上,修復該問題最簡單的方法就是在網站所有的鏈接中加入rel=”noopener”屬性。對于火狐瀏覽器而言,由于它并不完全支持該屬性,所以開發人員應該使用rel=”noopenernoreferrer”屬性作為代替。

請記住,當你每次使用window.open()接口來打開一個新的網頁窗口時,你的安全性很有可能會受到這一API的影響,所以別忘了重置“opener”屬性。

var newWnd = window.open();newWnd.opener = null;

我個人認為Twitter解決這一問題的方法應該是最有效的。Twitter的開發人員使用了一個腳本來自動向網站中的鏈接添加該屬性。而安全研究人員也表示,攻擊者之所以仍然能夠通過Safari瀏覽器來利用Twitter的這一漏洞,很有可能是因為他們所用的腳本中存在問題。

責任編輯:未麗燕 來源: Freebuf.COM
相關推薦

2020-06-27 17:29:20

安全黑客數據

2018-09-18 10:35:43

2017-02-06 11:08:15

2019-09-02 14:59:41

蘋果維修設備

2020-10-26 09:56:40

惡意攻擊手機瀏覽器地址欄欺騙

2021-03-19 10:11:44

釣魚郵件攻擊惡意軟件

2020-05-19 13:18:45

網頁前端Web

2014-09-10 11:32:48

2021-09-08 05:31:44

醫療行業網絡安全網絡攻擊

2015-02-13 13:11:15

2021-03-10 10:05:59

網絡釣魚攻擊黑客

2021-10-03 15:50:06

網絡釣魚病毒黑客

2009-12-09 09:41:56

Linux系統

2019-11-21 14:53:10

多因子身份驗證MFA密碼

2024-07-23 16:37:04

2014-09-29 10:12:51

OpenJDKJava 9

2015-03-04 09:13:34

可穿戴設備隱私安全

2012-12-05 17:24:00

2009-11-14 09:35:42

2011-07-04 14:12:34

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 免费人成激情视频在线观看冫 | 黑人巨大精品欧美一区二区免费 | 99精品久久 | 99热碰 | 午夜欧美a级理论片915影院 | 国产91在线播放精品91 | 91免费在线播放 | 欧美亚洲视频 | 欧美一区中文字幕 | 一区二区精品在线 | 国产精品福利在线观看 | 亚洲一二三区在线观看 | 欧美一区二区三区视频在线 | 男人天堂手机在线视频 | 国产精品一级 | 欧美成人一级视频 | 亚洲色图婷婷 | www.4虎影院 国产999精品久久久影片官网 | 91在线精品视频 | 亚洲专区在线 | 日韩精品免费在线 | 精品视频一区二区三区在线观看 | 精品国产99| 亚洲精品成人在线 | 国产成人99久久亚洲综合精品 | 成人h电影在线观看 | 国产欧美一区二区三区久久手机版 | 欧美精品国产精品 | 亚洲免费成人av | 国内精品久久精品 | 亚洲一区二区免费视频 | 久久手机视频 | av网址在线 | 中文字幕视频在线看 | 国产精品自拍视频 | 中文字幕精品一区二区三区精品 | 免费欧美 | 婷婷综合网 | 中文字幕在线网 | 欧美一级免费 | 国产精品福利在线 |