Google Developer发现了现代网络浏览器中的一个关键漏洞

VSole2022-10-05 21:03:00

Google Chrome的开发者拥护者Jake Archibald发现了该漏洞,该漏洞存在于浏览器处理视频和音频文件的跨源请求的方式中,如果被利用,远程攻击者甚至可以读取你的Gmail或私人Facebook消息的内容。

出于安全原因,现代网络浏览器不允许网站向其他域发出跨源请求,除非任何域明确允许。

这意味着,如果你在浏览器上访问一个网站,它只能从加载该网站的同一来源请求数据,防止它代表你提出任何未经授权的请求,试图从其他网站窃取你的数据。

但是,web浏览器在获取托管在其他来源上的媒体文件时不会以相同的方式响应,从而允许您访问的网站从不同的域加载音频/视频文件,而不受任何限制。

此外,浏览器还支持范围标题和部分内容响应,允许网站提供大媒体文件的部分内容,这在播放大媒体或下载具有暂停和恢复功能的文件时非常有用。

换句话说,媒体元素能够将多个响应连接在一起,并将其视为单个资源。

然而,阿奇博尔德发现Mozilla Firefox和微软Edgor允许媒体元素将可见和不透明数据或来自多个源的不透明数据混合,留下复杂的攻击向量,供攻击者打开。

在今天发布的一篇博客文章中,阿奇博尔德详细描述了这个漏洞,他称之为经过,解释了攻击者如何利用此功能绕过浏览器实施的防止跨源请求的保护。

阿奇博尔德解释说:“当浏览器实现媒体元素的范围请求时,漏洞就开始了,而标准并未涵盖这些范围请求。这些范围请求真的很有用,所以所有浏览器都是通过复制彼此的行为来实现的,但没有人将其集成到标准中。”。

根据阿奇博尔德的说法,恶意网站可以利用其网页上嵌入的媒体文件来利用这个漏洞,如果播放该文件,只会从自己的服务器提供部分内容,并要求浏览器从其他来源获取其余文件,迫使浏览器发出跨来源请求。

第二个请求实际上是一个跨源请求,应该受到限制,它将成功,因为媒体文件允许混合可见和不透明数据,允许一个网站从另一个网站窃取内容。

阿奇博尔德说:“我创建了一个这样做的网站。我使用了PCM WAV头,因为头后的所有内容都是有效数据,Facebook返回的任何内容都将被视为未压缩音频。”。

阿奇博尔德还发布了一段视频和一个概念验证漏洞,演示了恶意网站如何从Gmail和Facebook等网站获取你的私人内容,当你的浏览器为你加载这些内容时,这些网站的响应将与恶意网站的响应相同。

由于Chrome和Safari已经制定了一项政策,在基础内容在请求之间发生变化后,一旦发现任何重定向,就立即拒绝此类跨源请求,因此它们的用户已经受到了保护。

“这就是标准之所以重要的原因。我相信Chrome很久以前也有类似的安全问题,但不只是在Chrome中修复它,而是应该将修复写入标准,并为其他浏览器编写测试以进行检查,”阿奇博尔德说。

在阿奇博尔德负责任地向其安全团队报告该漏洞后,发现易受此问题攻击的FireFox和Edge浏览器也在其最新版本中修补了该漏洞。

因此,强烈建议FireFox和Edge浏览器用户确保他们运行的是这些浏览器的最新版本。

漏洞科技新闻
本作品采用《CC 协议》,转载必须注明作者和本文链接
企业应该了解这些威胁载体,以及向预防和减轻威胁的网络安全专业人员咨询网络安全威胁的预测至关重要。网络犯罪即服务使不法分子能够向他人提供黑客服务并收取费用。
重要事件回顾,智览网安行业发展。近日国内外网安行业发生了哪些重要事件,呈现出了怎样的发展态势呢?中国网安科技情报研究团队将从行业大角度出发,带领大家回顾近日国内外行业的重要事件,探究其中的发展态势。
据澎湃新闻报道,近期,北京某科技公司对其在衡阳所开发应用的网站数据库存在未授权访问的漏洞,泄露了公民个人信息。衡阳市网信办依据《中华人民共和国数据安全法》对该科技公司作出责令改正,给予警告,并处人民币10万元罚款的行政处罚。
9月23日,由国务院国资委新闻中心、山东省国资委、济南市人民政府、经济参考报社主办的第六届中国企业论坛在山东济南召开。
研究人员表示,“恶意黑客不仅使用了Silver后门,还使用了BYOVD来破坏安全产品并安装反向shell。”该驱动程序经过有效证书的签名,可获得更高权限并终止反病毒进程。从调查结果来看,这批黑客打算利用由Go语言编写的合法渗透测试工具Silver,替代以往的Cobalt Strike和Metasploit。研究人员总结道,“Silver提供必要的分步功能,例如账户信息窃取、内部网络横移以及企业内网越界,跟Cobalt Strike非常相似。”
研究人员说,消费电子巨头松下公司的数据泄露事件引发了一系列的问题,并且该事件被发现两个多星期后,还不清楚客户的个人信息是否受到了影响。
事情需要追溯到2021年1月,Ubiquiti披露了一起安全事件。在Ubiquiti公司拒绝支付赎金后,Nickolas Sharp在一个可公开访问的在线平台上发布了部分被盗文件。他向媒体爆料称,Ubiquiti公司被一个身份不明的黑客入侵,该攻击者获得了对Ubiquiti的AWS账户的root管理员访问权限。Nickolas Sharp想要借此向Ubiquiti施压,逼迫其支付赎金以减轻事件影响。而在这些文章发表后,Ubiquiti公司的股价下跌了约20%,市值损失超过40亿美元。
谷歌研究人员发现有 2 个朝鲜黑客组织利用了 Chrome 浏览器中的一个远程代码执行 0 day 漏洞超过 1 月,用于攻击新闻媒体、IT 公司、加密货币和金融科技机构。
近日,FireEye旗下网络安全公司Mandiant发现网络安全公司Accellion遭到黑客攻击,实施攻击的黑客组织还利用多个零日漏洞和Web Shell结合,通过Accellion的文件传输设备(FTA)入侵了上百个Accellion的企业客户,并窃取了敏感文件。
美国拉斯维加斯-黑帽大会消息,跟上安全漏洞修补的步伐是具有挑战性的,由于缺乏上下文的CVSS分数、混乱的供应商建议和不完整的修复,确定优先关注哪些漏洞变得比以往任何时候都更加困难。
VSole
网络安全专家