<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    NASA網站曝嚴重漏洞,或將淪為黑客釣魚網站?

    一顆小胡椒2023-06-19 10:33:30

    美國國家航空航天局(NASA)天體生物學專用網站存在一個嚴重的安全漏洞,可能通過偽裝帶有NASA名稱的危險URL來誘騙用戶訪問惡意網站。

    太空旅行無疑是危險的。然而,在訪問NASA網站的時候也有可能如此。Cybernews研究團隊發現了一個NASA天體生物學網站的開放式重定向漏洞。

    經過研究人員的調查,早在幾個月前(2023年1月14日)已經有研究人員通過漏洞賞金計劃發現并報告該漏洞,但該機構沒有處理和修復。

    攻擊者可以利用這個漏洞將任何人重定向到惡意網站,從而獲取他們的登錄憑證、信用卡號碼或其他敏感數據。

    自4月初以來,Cybernews研究團隊已多次聯系美國國家航空航天局,截止到今天尚未收到任何答復。

    什么是開放式重定向漏洞

    開放式重定向漏洞簡單來說就像是一個假冒的出租車司機。例如你叫了一輛出租車并告訴司機你想去哪里,但是他并沒有把你送到目的地,而是把你帶到另一個地方。

    同樣,試圖訪問 astrobiology.nasa.gov 的用戶可能就被重定向進入了一個惡意的網站。通常情況下,網絡應用程序會驗證用戶提供的輸入,如URL或參數,以防止惡意重定向的發生。

    網絡新聞研究人員解釋說:攻擊者可以利用該漏洞,通過將惡意網址偽裝成合法網址,誘使用戶訪問惡意網站或釣魚網頁。

    為什么開放式重定向漏洞是危險的?

    攻擊者可以用額外的參數修改NASA的網站,將用戶引導到他們選擇的地方。重新跳轉的網站甚至可能類似于NASA的頁面,只是在其中加入要求輸入信用卡數據的提示。

    此外,攻擊者可以利用開放的重定向漏洞,引導用戶進入網站,在登陸后立即將惡意軟件下載到他們的電腦或移動設備上。

    另一種利用該漏洞的方式是通過將用戶重定向到展示低質量內容或垃圾郵件的網站來控制搜索引擎的排名。

    雖然我們沒有確認是否有人真正利用了NASA網站的這個漏洞,但是事實上這個漏洞已經暴露了幾個月。

    如何減輕開放式重定向漏洞影響?

    利用開放式重定向漏洞可以使惡意行為者進行網絡釣魚攻擊,竊取憑證并傳播惡意軟件。

    為了避免此類事故,Cybernews研究團隊強烈建議網站驗證所有用戶輸入,包括URL。

    研究人員解釋說:這可能包括使用正則表達式來驗證URL的正確格式,檢查URL是否來自受信任的域,并驗證URL不包含任何額外或惡意的字符。

    為了防止惡意字符被注入URLs,網站管理員還可以使用URL編碼。同時,網站所有者可以創建一個可信URL的白名單,只允許重定向到這些URL。防止攻擊者將用戶重定向到惡意的或未經授權的網站。

    黑客重定向
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    根據網絡安全研究人員Resecurity的新數據,威脅參與者 利用在線服務和應用程序中的開放重定向漏洞繞過垃圾郵件過濾器并提供網絡釣魚內容。Resecurity表示,這些攻擊中使用的工具是LogoKit的一部分,此前曾用于針對國際上多家金融機構和在線服務的攻擊。
    一個簡單的把戲一名黑客在最近對加密貨幣市場的打擊中竊取了價值700多萬美元的以太坊。但在ICO發布后的三分鐘內,一名身份不明的黑客通過欺騙CoinDash的投資者將43438.455以太發送到攻擊者擁有的錯誤地址,偷走了價值700多萬美元的以太代幣。
    CMS最近在WordPress 4.7.0上默認添加并啟用了REST API。Sucuri的Marc Alexandre Montpas發現了該漏洞,并將其報告給WordPress安全團隊。
    DNS污染攻擊就是我們可能未足夠重視的威脅之一。本文著重講述名為DNS污染的網絡犯罪方法,討論該如何保護自己的設備免遭此類攻擊。DNS污染的風險DNS污染會對用戶形成巨大風險,但更危險的是,用戶對此甚至一無所知。通過DNS投毒,黑客甚至可以阻止設備獲取安全更新包,從而長期控制該設備。防止DNS污染攻擊是使用戶或公司免于遭受網絡犯罪侵害的重要一環。此外,大多數強大的VPN服務使用專用DNS服務器。
    Operation(верность)mercenary:陷陣于東歐平原的鋼鐵洪流、Bitter組織使用“Dracarys”Android間諜軟件……
    一名丹麥道德黑客能夠不請自來地進入封閉的 Cloudflare 測試版,并發現了一個可能被網絡犯罪分子利用來劫持和竊取他人電子郵件的漏洞。
    新一波黑客在 Adob??e 中創建帳戶并導入 PDF 文件,將用戶重定向到憑證收集頁面。
    近日,Cybernews研究團隊披露,德國豪華車制造商寶馬被攻擊者“盯上”了。因為寶馬某些用于訪問經銷商內部工作系統的子域名容易受到SAP重定向漏洞的影響,攻擊者恰好利用這些子域名偽造鏈接,針對寶馬進行魚叉式網絡釣魚活動或部署惡意軟件。
    Sucuri的網絡安全研究人員發現了一場大規模的活動,該活動通過在WordPress網站注入惡意JavaScript代碼將訪問者重定向到詐騙內容,從而導致數千個WordPress網站遭破壞。
    一顆小胡椒
    暫無描述
      亚洲 欧美 自拍 唯美 另类