谷歌开发人员在多款浏览器中发现严重漏洞 包括火狐和Edge

VSole2018-06-28 21:34:19

谷歌Chrome的开发人员在多款网页浏览器中发现了一个严重的漏洞,它驻留在浏览器处理视频和音频文件的跨域请求的方式中,如果被利用,甚至可能允许远程攻击者甚至读取你的Gmail或Facebook私人消息的内容。 出于安全原因,现代网页浏览器不允许网站向不同的域发出跨源请求,除非任何域明确允许。这意味着,如果你访问浏览器上的一个网站,它只能从网站加载的相同来源请求数据,以防止它以你的名义发出任何未经授权的请求,企图从其他网站窃取你的数据。 然而,当浏览器在获取其他来源的媒体文件时,不会以相同的方式做出响应,允许你访问的网站无限制地加载来自不同域的音频或视频文件。 此外,浏览器还支持范围标头和部分内容响应,允许网站提供大型媒体文件的部分内容,这在播放大型媒体或下载具有暂停和恢复功能的文件时非常有用。 换句话说,媒体元素有能力将多个响应组合在一起,并将其视为单个资源。 然而,Archibald发现,Mozilla FireFox和Microsoft Edge允许媒体元素将来自多个源的可见和不透明数据或不透明数据混合在一起,从而为攻击者留下了一个复杂的攻击向量。 在本周三(6月20日)发布的博客文章中,Archibald详细介绍了这个漏洞,他将其命名为“Wavethrough”,解释了攻击者如何利用这一特性来绕过浏览器所实施的防止跨源请求的保护。 “当浏览器实现对媒体元素的范围请求时,错误就开始出现了,这些范围请求确实很有用,所有浏览器都是通过相互复制行为来实现的,但没有人将其集成到标准中。”Archibald解释说。 根据Archibald的说法,这个漏洞可以被恶意网站利用,在其网页上使用嵌入式媒体文件,如果播放,它只会从自己的服务器上提供部分内容,并要求浏览器从不同的来源获取文件的其余部分,迫使浏览器发出一个跨域请求。 第二个请求实际上是一个跨源请求,应该加以限制,因为媒体文件允许混合可见和不透明数据,允许一个网站从另一个网站窃取内容。 Archibald说:“我创建了一个可以完成上述工作的网站,我使用了一个PCM WAV标头,因为标头之后的所有内容都是有效的数据,而Facebook返回的任何内容都将被视为未压缩的音频。” Archibald还发布了一段视频和一个POC,演示恶意网站如何从Gmail和Facebook等网站获取你的私人内容。当你的浏览器为你加载恶意网站时,它们的响应将是相同的。 由于Chrome和Safari已经有了相应的策略,一旦它们看到底层内容在请求之间发生变化后出现任何重定向,它们的用户就会受到保护。 “这就是标准为什么重要的原因,我相信Chrome早在很久以前就有过类似的安全问题,但不应该仅在Chrome中进行修复,而是应该将修补程序写入标准,并且应该为其他浏览器编写测试以检查。”Archibald说。 在Archibald负责任地向安全团队报告之后,发现易受此问题影响的FireFox和Edge浏览器也在其最新版本中修复了漏洞。 因此,强烈建议FireFox和Edge浏览器用户确保自己正在运行的浏览器是最新版本。 来源:黑客视界

火狐浏览器谷歌
本作品采用《CC 协议》,转载必须注明作者和本文链接
ESET是斯洛伐克一家世界知名的电脑安全软件公司,业务范围覆盖全球100多个国家。2023年2月16日,ESET在一篇研究报告上表示,其安全研究员发现了一个针对东亚和东南亚华语人群的恶意软件活动。在ESET向报告此问题后,已将这些恶意广告移除。ESET表示此恶意活动中使用的恶意软件或网络基础设施均未与任何已知活动相匹配,因此ESET目前尚未将此活动归因于任何已知组织。
浏览器无痕浏览指的是不留下上网浏览记录的互联网浏览方式。使用无痕浏览后,浏览器不会保存上网浏览历史记录、cookie、搜索记录、下载历史、表单历史或者Interner临时文件。无痕浏览真的没有痕迹吗?使用无痕浏览功能模式的时候,用户访问的网站不会与其他设备共享,但是需要注意的时无痕浏览并不能做到真正无痕。
来自Adobe,Apple,Google,Microsoft,Mozilla和Samsung的多种软件产品在天府杯2020中成功应用了以前看不见的漏洞。黑客竞赛展示了针对多种平台的黑客尝试,包括: Adobe PDF阅读器运行iOS 14和Safari浏览器的Apple iPhone 11 Pro华硕RT-AX86U路由器CentOS的8Docker社区版浏览器Microsoft Windows 10 v2004版火狐浏览器运行Android 10的三星Galaxy S20TP-Link TL-WDR7660路由器VMware ESXi虚拟机管理程序 类似于Pwn2Own的天府杯,是据该国的一项政府法规于2018年启动的,该法规由于国家安全问题而禁止安全研究人员参加国际黑客竞赛。
但当存在存储型XSS时,受害者打开此URL,攻击代码将会被触发,这种情况下便称之为存储型XSS漏洞。在标题处和帖子内容中分别填写payload,填写好之后,应与下图一致填写好内容之后,点击下方的发表按钮,即可进行发帖,发帖成功会弹出一个提示成功,如下图所示?????
据 SentinelOne 的网络安全专家称,一种名为 XLoader 的苹果 macOS 恶意软件的新变种目前已经出现,它会伪装成一个名为 "OfficeNote "的办公自动化应用程序进行攻击。
写这个是因为考虑到在渗透过程中,对目标机器上的第三方软件的信息收集很大程度决定后续能不能横向移动,内网密码搜集的越多,横向渗透也就越方便,这里将列举常见的软件,远程控制,浏览器,常见数据库相关软件和系统的凭证获取方式。 而有时候因为环境特别严苛,在线解密的工具用不了的时候离线就显得特别重要,做个记录,也当了解一下各个软件之间不同的认证方法,可能有些许理解错误,看官们轻锤。
本文发表在 WOOT'18: Proceedings of the 12th USENIX Conference on Offensive Technologies 在本文中,作者介绍了通过一些侧信道形式嗅探用户是否访问过某网站的方法,尽管发的会不是很出名,但是个人认为整个思路还是很有意思的,也学到了一些东西,所以写了一下比较长篇的笔记介绍。因为自己不经常写笔记,所以写的有点像翻译文章,今后如果
信息收集常用的工具
2022-07-23 22:07:16
云悉在线指纹识别。
VSole
网络安全专家