一些网站由于缺乏有效的安全措施,受到 JavaScript 漏洞的困扰

Andrew2020-07-15 18:22:04

Tala Security表示,运行在网站上的代码可以通过编程语言启用的客户端攻击来窃取或泄漏数据。

tWiTImI3SB.png!large

JavaScript已经成为一种流行和普及的编程语言,许多网站使用它来构建交互式内容。但是与其他流行的工具和技术一样,JavaScript也存在漏洞,黑客可以利用这些漏洞窃取敏感的在线数据。安全提供商Tala Security周二发布的一份报告认为,大多数主要网站都没有做好应对JavaScript漏洞的准备,从而使他们的客户和用户数据面临风险。

Tala 在其“ 2020年全球Web数据处于风险状态报告”中,分析了Alexa排名前1000个网站的安全防御措施。该列表包括主要站点,例如Google,YouTube,百度,Facebook,Yahoo,Amazon,Zoom,Netflix和Microsoft。报告指出,“缺乏防止数据盗窃所需的安全控制措施,这令人担忧”,这些网站容易受到利用JavaScript漏洞的客户端攻击,包括Magecart,formjacking,跨站点脚本和信用卡窃取。

到2020年,JavaScript开发的风险会更高,因为现在平均每个网站包含22个不同的第三方JavaScript供应商的内容,比2019年略有上升。用户浏览器中大约58%的内容是由这些第三方JavaScript集成提供的。

在92%的被分析网站上发现的交互形式平均将数据暴露给17个不同的域。该数据包括个人身份信息(PII),登录凭证,卡交易和病历。根据 Tala 的分析,此数据暴露给的域比预期多10倍,这是Magecart,formjacking和card - skimming攻击能够继续的原因之一。

eLtjZ3pa0L.png!large

全球约有99%的网站包含多个客户端漏洞,使它们成为攻击者的诱人目标。

图片:塔拉安全

尽管Magecart攻击经常引起最多的关注,但没有一种攻击比跨站点脚本(XSS)更为普遍。整整97%的网站都在使用危险的JavaScript函数,这些函数可能会打开DOM XSS攻击的大门。尽管基于标准的安全控制可以防止这些攻击,但这种控制并未得到足够一致或频繁的应用。

Tala Security创始人兼首席执行官Aanand Krishnan在一份新闻稿中说:“ avaScript推动了当今丰富的、高度定制的web体验,并实现了跨所有行业部门的数字转换。” “事实上,它仍然处于不受保护的状态,这既令人惊讶又令人失望。网站会生成大量的高价值数据,使其成为攻击者的主要目标。当今网站保护方式的根本问题是,用户数据暴露于第三方应用程序和服务,甚至从受信任的第三方资源中也发生了数据泄漏。”

网站如何更好地防范由于JavaScript漏洞引起的数据盗窃和泄漏?Tala建议站点开发人员实施诸如内容安全策略(CSP),子资源完整性(SRI)和HTTP严格传输安全性(HSTS)之类的控件,所有这些控件都可以缓解基于JavaScript的客户端攻击。

Tala在报告中说:“所有现代浏览器都内置了基于标准的安全控制,这些安全控制是专门为解决现代网络架构造成的漏洞而设计的,包括客户端攻击。” “正确应用和管理这些安全标准,包括内容安全策略(CSP),子资源完整性(SRI)和其他标准(例如HTTP Strict Transport Security(HSTS)),可以减轻客户端的风险,包括零时差威胁,提供一个未来可靠的解决方案,不影响网站性能或用户体验。利用工具,通过监控和防止PII和其他数据泄漏补充这些能力,提供了全面的深入防御方法。”

javascript网站安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
ala Security今天发布的一份web安全报告显示,全球Web安全状况急剧恶化,99%的网站JavaScript插件面临攻击风险。该报告跟踪了Alexa前1000名网站安全状况,发现平均每个网站包含来自32个不同的第三方的JavaScript程序,比2019年略有增加。而诸如Google Analytics(分析)和其他插件之类的第三方程序会将网站暴露于Magecart、formjacki
应用安全的工作有时候感觉就像在“和以往一样的工作”与“该死的一天来了”之间反复横跳。而当数字化转型在每个部门
如今,许多企业依赖这种道德黑客工具更有力地保护数据免受各种攻击。可以在短短24小时内扫描1000多个Web应用程序。自动检测URL重写规则和自定义404错误页面。可以检查服务器并检测过时版本或特定版本存在的问题。根据上下文确定处理结果的优先级。能够执行字典攻击。可以用于在网络内执行横向移动,以访问受限制的数据。
溯源排查中比较重要的一环是web突破口排查,攻击者通过web突破口入侵时,有极大的概率会写入webshell,本文介绍下常见的webshell排查方法和流程。
互联网上存在很多开源情报(Open-Source Intelligence,OSINT)信息,其中开源是指公众容易获取和分发的信息或程序;情报是获取和应用知识的能力。总的来说,开源情报就是从公开来源获取、收集和分析信息以产生有价值情报的过程,其来源包括互联网、社交媒体、学术和专业期刊、报纸、电视甚至某些被违规泄露的数据。
安全提供商Tala Security周二发布的一份报告认为,大多数主要网站都没有做好应对JavaScript漏洞的准备,从而使他们的客户和用户数据面临风险。Tala 在其“ 2020年全球Web数据处于风险状态报告”中,分析了Alexa排名前1000个网站安全防御措施。报告指出,“缺乏防止数据盗窃所需的安全控制措施,这令人担忧”,这些网站容易受到利用JavaScript漏洞的客户端攻击,包括Magecart,formjacking,跨站点脚本和信用卡窃取。
目前,安全专家已经证实 Intel 处理器和苹果 M1 芯片受到影响,但 AMD 芯片也被认为存在风险,但是目前并没有得到充分证明。 该团队由乔治亚理工学院、阿德莱德大学、密歇根大学和特拉维夫大学的研究人员组成。他们说,“尽管 Google 试图通过部署严格的网站隔离来缓解 Spectre,但在某些情况下,通过恶意的 JavaScript 代码提取信息仍然是可能的”。
Andrew
暂无描述