<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Chrome 瀏覽器漏洞繞過 CSP 竊取數據,數十億用戶面臨數據泄露

    Andrew2020-08-11 09:58:30

    Google Chrome瀏覽器錯誤使數十億用戶遭受數據盜竊

    基于chrome的谷歌瀏覽器的一個漏洞將允許攻擊者繞過網站上的內容安全策略(CSP),以竊取數據和執行惡意代碼。

    據PerimeterX網絡安全研究人員Gal Weizman稱,該漏洞(CVE-2020-6519)存在于Chrome, Opera和Edge,以及Windows, Mac和Android系統中,可能會影響數十億的網絡用戶。Chrome版本73(2019年3月)到83版本(84已在7月發布并修復了該問題)受到影響。

    CSP是一種Web標準,旨在阻止某些類型的攻擊,包括跨站點腳本(XSS)和數據注入攻擊。CSP允許Web管理員指定瀏覽器應將其視為可執行腳本有效源的域。然后,與CSP兼容的瀏覽器將僅執行從這些域接收的源文件中加載的腳本。

    Weizman在周一發布的一項研究中解釋說:“ CSP是網站所有者用來執行數據安全策略以防止在其網站上執行惡意shadow-code的主要方法,因此當繞過瀏覽器執行時,個人用戶數據將面臨風險,”

    研究人員指出,大多數網站都使用CSP,包括ESPN,Facebook,Gmail,Instagram,TikTok,WhatsApp,Wells Fargo和Zoom等互聯網巨頭。一些著名的名稱不受影響,包括GitHub,Google Play商店,LinkedIn,PayPal,Twitter,Yahoo的登錄頁面和Yandex。

    要利用此漏洞,攻擊者首先需要(通過暴力破解密碼或其他方法)訪問Web服務器,以便能夠修改其使用的JavaScript代碼。然后,攻擊者可以在JavaScript中添加frame-src或child-src指令,以允許注入的代碼加載并執行它,從而繞過CSP強制執行,從而繞過站點的策略,Weizman解釋說。

    因為這個bug的后認證方面,它被列為中等嚴重性問題(在CvSS的10分中打6.5分)。但是,由于它會影響CSP的執行,因此具有廣泛的意義。” Weizman說道,并將其與安全帶,安全氣囊和碰撞傳感器存在的問題進行了比較。

    研究人員說:“ 由于對安全性的認識提高,當該設備出現故障時,在事故中造成的損害要嚴重得多。” “以類似的方式,網站開發人員可以允許第三方腳本向其付款頁面添加功能,例如,知道CSP將限制對敏感信息的訪問。因此,當CSP發生故障時依賴它的網站所面臨的風險可能比沒有CSP的網站更高。”

    該漏洞已在Chrome瀏覽器中存在一年以上,然后才得到修復,因此Weizman警告說,該漏洞的全部影響尚不為人所知:“ 我們很有可能在未來幾個月內了解到利用該漏洞并導致個人身份信息(PII)出于邪惡目的數據泄露事件。”

    用戶應將其瀏覽器更新到最新版本,以免遭受攻擊。

    網絡安全csp
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    美國總統喬拜登今日簽署了一份國家安全備忘錄,旨在改善國家安全、國防部和情報社區系統網絡安全。根據拜登2021
    Check Point 軟件技術公司 2022 年網絡安全趨勢預測:在新的一年里,供應鏈攻擊會有所增加
    基于chrome的谷歌瀏覽器的一個漏洞將允許攻擊者繞過網站上的內容安全策略(CSP),以竊取數據和執行惡意代碼。 據PerimeterX網絡安全研究人員Gal Weizman稱,該漏洞(CVE-2020-6519)存在于Chrome, Opera和Edge,以及Win...
    例如,報告顯示,60%的攻擊旨在破壞服務,30%旨在竊取數據,10%是勒索軟件攻擊。與此同時,網絡罪犯從勒索軟件和針對性DDoS等人質型攻擊中獲得的收入也在增加。盡管物聯網設備本質上很簡單,但其顯然對世界構成了重大的網絡安全威脅。此外,還呼吁消費者需要更加警惕其物聯網設備的安全性,包括定期更新設備和更換傳統的、不受支持的設備。
    2022 年,中國網絡安全的創新方向依然較為碎片化,與用戶現階段網絡安全的剛性需求密切相關。可喜的是,推出這些創新方向產品的大多數是安全創業公司,雖然產品與解決方案的成熟度依然需要時間,但未來可期。
    NASA在防止、檢測和緩解網絡攻擊方面的能力因企業架構方法的混亂無序而受限。企業架構(EA)和企業安全架構(ESA)作為組織分析和運營其IT和網絡安全的詳細規劃,是有效進行IT管理的關鍵組件。NASA的企業架構開發工作已進行了十多年,但仍未完成,同時,該機構管理IT投資和運營的方式也未統一,多是臨時起意。
    網絡安全格局繼續催生新公司并吸引新投資。這只是該行業必須提供的示例。 安全行業擠滿了提供一系列令人眼花繚亂的技術的供應商,以幫助企業應對不斷變化的安全挑戰。 據估計,從 2018 年開始,活躍的安全供應商數量...
    數據安全、云原生安全以及AI在網絡安全領域的應用,成為新的一年產業主要熱點方向。回顧2022年,超過千億條的中國境內機構數據在海外被非法交易,我國開出了數據安全領域的首張頂格罰單。數據不僅涉及個人秘密、企業秘密甚至包括國家秘密,當前我國數據安全防護滯后于數字中國規劃和數字經濟發展,急需快速提升和完善。
    2021年底公開暴露的 Log4j 漏洞迅速成為該年影響力最大的安全威脅。然而,這并不是企業安全團隊面臨的唯一難題,據身份盜竊資源中心( ITRC )的數據顯示,僅 2021 年前三季度公開報告的數據泄露事件就多達 1,291 起;Redscan 對美國國家通用漏洞數據庫( NVD )的一項新調研顯示, 2021 年披露的漏洞數量( 18,439 個)比以往任何一年都多。更糟糕的是,其中絕大部分都
    Log4j 漏洞、Colonial Pipeline攻擊、Kaseya事件等是2021年影響較大網絡安全事件。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类