成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

手機(jī)瀏覽器の地址欄欺騙攻擊卷土重來:為惡意攻擊敞開大門

安全
網(wǎng)絡(luò)安全研究員披露了一個(gè)地址欄欺騙漏洞的細(xì)節(jié),該漏洞會影響多個(gè)移動瀏覽器,如蘋果Safari和Opera Touch,為魚叉式網(wǎng)絡(luò)釣魚攻擊和傳播惡意軟件打開大門。

網(wǎng)絡(luò)安全研究員披露了一個(gè)地址欄欺騙漏洞的細(xì)節(jié),該漏洞會影響多個(gè)移動瀏覽器,如蘋果Safari和Opera Touch,為魚叉式網(wǎng)絡(luò)釣魚攻擊和傳播惡意軟件打開大門。

真-偽地址欄圖形真假難辨

其他受影響的瀏覽器包括UC網(wǎng)頁、Yandex瀏覽器,Bolt瀏覽器和RITS瀏覽器。

這些漏洞是巴基斯坦安全研究員Rafay Baloch在2020年夏天發(fā)現(xiàn)的,并在8月由Baloch和網(wǎng)絡(luò)安全公司Rapid7聯(lián)合報(bào)告,之后瀏覽器廠商在過去幾周內(nèi)解決了這些問題。

UCWeb和Bolt瀏覽器還沒有打補(bǔ)丁,Opera Mini預(yù)計(jì)將在2020年11月11日進(jìn)行補(bǔ)丁。

[[348416]]

這個(gè)問題的起因是在任意一個(gè)網(wǎng)站中使用惡意的可執(zhí)行JavaScript代碼,使瀏覽器在頁面加載時(shí)跳轉(zhuǎn)到攻擊者選擇的另一個(gè)地址時(shí),被迫更新地址欄。

原始PoC演示

Rafay Baloch在技術(shù)分析中說:“這個(gè)漏洞是由于Safari保存了URL的地址欄,當(dāng)通過任意端口請求時(shí),設(shè)置的間隔函數(shù)會每2毫秒重新加載bing.com:8080,因此用戶無法識別從原始URL到欺騙URL的再次被迫定向。”

“默認(rèn)情況下,除非通過光標(biāo)設(shè)置焦點(diǎn),否則Safari不會顯示URL中的端口號,這使得這個(gè)漏洞在Safari中更加有效。”

換句話說,攻擊者可以建立一個(gè)惡意網(wǎng)站,誘使目標(biāo)從欺騙的電子郵件或短信中打開鏈接,從而導(dǎo)致毫無戒心的收件人下載惡意軟件,或冒著證書被盜的風(fēng)險(xiǎn)。

這項(xiàng)研究還發(fā)現(xiàn),macOS版本的Safari瀏覽器也容易受到同樣的漏洞的攻擊,據(jù)Rapid7稱,上周發(fā)布的大更新中已經(jīng)解決了這個(gè)問題。

[[348417]]

這不是第一次在Safari中發(fā)現(xiàn)這樣的漏洞。早在2018年,Baloch就披露了一個(gè)類似的地址欄欺騙漏洞,導(dǎo)致瀏覽器保留地址欄,并通過javascript誘導(dǎo)的延時(shí)從欺騙的頁面加載內(nèi)容。

Baloch說:“隨著魚叉式釣魚攻擊越來越復(fù)雜,利用基于瀏覽器的漏洞,如地址欄欺騙,會加劇魚叉式釣魚攻擊的成功,證明是非常致命的。”

[[348418]]

“首先,當(dāng)?shù)刂窓谥赶蛞粋€(gè)值得信任的網(wǎng)站,并且沒有任何偽造跡象時(shí),就很容易說服受害者竊取證書或傳播惡意軟件。其次,由于該漏洞利用了瀏覽器的一個(gè)特定功能,它可以逃避多個(gè)反釣魚方案和解決方案。”

 

責(zé)任編輯:趙寧寧 來源: 超級盾訂閱號
相關(guān)推薦

2015-12-01 10:43:55

2021-07-15 14:04:06

物聯(lián)網(wǎng)安全物聯(lián)網(wǎng)IOT

2009-06-15 14:21:18

2017-01-03 20:13:02

2018-07-19 08:52:43

微軟 Windows Linux

2020-10-21 11:48:22

欺騙漏洞

2016-10-18 14:22:41

2009-07-16 14:13:35

Swing地址欄

2021-02-08 23:25:40

DanaBot惡意軟件木馬

2021-07-07 09:22:22

SolarWinds黑客漏洞

2013-09-24 10:15:06

2011-11-04 15:28:49

傲游瀏覽器

2022-08-12 12:09:08

Android平臺銀行木馬勒索攻擊

2020-08-16 08:51:22

WEB安全網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)欺騙

2015-09-21 09:23:50

2011-05-20 17:23:41

Chrome 13

2021-12-14 09:17:51

惡意軟件Emotet密碼

2024-08-12 09:32:12

2023-08-23 12:33:17

惡意軟件網(wǎng)絡(luò)安全

2010-08-27 09:47:07

谷歌
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 一区二区三区四区av | 一区二区成人在线 | 日本在线播放一区二区 | 欧美精品中文字幕久久二区 | 91在线影院| 一级欧美黄色片 | 97超碰在线播放 | 久久久久久久国产 | 久久精品亚洲精品国产欧美kt∨ | 国产精品一区网站 | 亚洲天堂中文字幕 | 五月天婷婷综合 | 亚洲电影第三页 | 一区二区三区在线电影 | 天天夜夜人人 | 人人玩人人干 | 久久精品日产第一区二区三区 | 精品一区二区三区91 | 日本黄色短片 | 午夜精品福利视频 | 成人精品国产一区二区4080 | 一级片av| 久久精品99 | 欧美久久免费观看 | 日本高清视频在线播放 | 黄色一级片视频 | 无码国模国产在线观看 | 国产精品久久国产精品99 gif | 成人欧美日韩一区二区三区 | 国产乡下妇女做爰 | 亚洲av一级毛片 | 亚洲一区二区在线免费观看 | 精品国产一区二区三区性色 | 久久精品黄色 | 精品美女在线观看视频在线观看 | 久久久视 | 国产免费一区二区 | 波多野结衣一区二区 | 欧美在线日韩 | 久久国内 | 精品一区二区三区四区五区 |