14种全新的浏览器跨站泄漏攻击

VSole2021-12-07 09:46:47

近日,来自波鸿鲁尔大学(RUB)和Niederrhein应用科学大学的IT安全研究人员发现了14种针对现代网络浏览器的新型“XS-Leak”跨站数据泄漏攻击,包括Chrome、Edge、Safari和Mozilla火狐浏览器都是攻击目标。

此类侧信道攻击代号“XS-Leaks”,可绕过Web浏览器中的“同源”策略,恶意网站可以在后台(浏览器多网页标签中的非活跃网页)窃取用户在受信任站点输入的信息。

根据XS-Leaks的维基词条,“XS-Leak的原理是使用网络上可用的此类侧信道来窃取用户的敏感信息,例如网络应用程序中的数据、有关其本地环境的详细信息或用户所连接的内部网络。”

例如,浏览器中非活跃标签页的后台站点可以通过XS-Leak攻击窃取活跃标签网页中的电子邮件收件箱中的内容。

跨站点数据泄漏并不新鲜,但正如研究人员指出的那样,并非所有泄漏都已被识别并归类为XS泄漏,其根本原因尚不清楚。

本文介绍的研究项目旨在系统地搜索新的XS-Leaks攻击,评估潜在的缓解措施,并更好地了解它们的工作原理。

寻找新的XS-Leaks

研究人员首先确定了跨站点泄漏的三个特征,并评估了大量网页浏览器的所有包含方法和泄漏技术。

所有XS-Leaks攻击都有三个主要组成部分:包含方法(Inclusion Methods)、泄漏技术和可检测的差异。

研究人员基于上述方法创建模型后,发现了34个XS-Leaks,其中14个是全新的(下面用加号标记)。

接下来,研究者针对56种浏览器和操作系统组合测试了34个XS-Leak,以确定每个浏览器操作系统组合的脆弱性。

然后研究者开发了一个名为XSinator的Web应用程序,由三个组件组成:

  1. 充当攻击者页面的测试站点,实施已知和全新的X-Leaks;
  2. 一个易受攻击的Web应用程序,模拟真实资源的行为;
  3. 包含所有先前测试结果的数据库。


读者可以访问XSinator站点(https://xsinator.com/)运行测试以查看Web浏览器和操作系统在XS-Leak攻击中的表现。

(来源:GoUpSec)

跨站攻击
本作品采用《CC 协议》,转载必须注明作者和本文链接
研究人员在超过6万个网站上安装的Ivory Search WordPress插件存在攻击漏洞。攻击者可以利用此安全漏洞在受害者的网站上执行恶意操作。由Jinson Varghese领导的威胁情报团队最初于2021年3月28日与Ivory Search插件开发人员联系,并提供了全部披露细节。开发人员于2021年3月29日做出回应,确认了此漏洞及其影响。这是严重程度中等的XSS漏洞,影响了Ivory Search插件版本及更低版本。Ivory Search中漏洞的时间表 2021年3月28日– Astra安全威胁情报小组发现并分析了该漏洞。
9月13日至26日,由中共合肥市委网信办、合肥市公安局和合肥市数据资源局联合主办的“2021合肥市网络安全攻防演练”活动在合肥隆重举行。经过激烈角逐,评选出一等奖、二等奖、三等奖与最佳漏洞奖,并于10月11日在“2021年合肥市网络安全宣传周启动仪式”上举行了隆重的颁奖仪式。
数据显示 ,网络攻击是在线零售商的日常现象,企业每月遭受约 206,000 次网络攻击。随着技术变得越来越复杂,零售商不应该问自己是否会成为网络攻击的目标。
风险描述SQL注入主要发生在应用程序数据库层面上。程序员在设计程序的时候,没有对用户的输入进行校验,含有特殊字符语句会被数据库误认为是正常的SQL指令而运行,从而使数据库受到攻击,可能导致数据被窃取、更改、删除,以及进一步导致网站被嵌入恶意代码、被植入后门程序等危害。
SQL注入主要发生在应用程序数据库层面上
如何构建金融企业网络安全防御体系、有效抵御网络安全威胁,成为亟需解决的问题。针对可能的攻击路径和现有的防范手段,结合笔者的研究和实践经验,本文提出了基于五道防线的网络安全纵深防御体系建设思路。
随着整个社会数字化、信息化、网络化进程加速,支撑金融企业数字化转型的IT系统越来越复杂,内部系统与外部空间的边界也愈加模糊。与此同时,网络攻击手段越来越丰富,金融企业网络安全状况日趋严峻。如何构建金融企业网络安全防御体系、有效抵御网络安全威胁,成为亟需解决的问题。针对可能的攻击路径和现有的防范手段,结合笔者的研究和实践经验,本文提出了基于五道防线的网络安全纵深防御体系建设思路。
对于网络安全从业者而言,推特是一个可以及时了解行业发展信息和专业知识的来源之一。
VSole
网络安全专家