<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Google Developer發現了現代網絡瀏覽器中的一個關鍵漏洞

    VSole2022-10-05 21:03:00

    Google Chrome的開發者擁護者Jake Archibald發現了該漏洞,該漏洞存在于瀏覽器處理視頻和音頻文件的跨源請求的方式中,如果被利用,遠程攻擊者甚至可以讀取你的Gmail或私人Facebook消息的內容。

    出于安全原因,現代網絡瀏覽器不允許網站向其他域發出跨源請求,除非任何域明確允許。

    這意味著,如果你在瀏覽器上訪問一個網站,它只能從加載該網站的同一來源請求數據,防止它代表你提出任何未經授權的請求,試圖從其他網站竊取你的數據。

    但是,web瀏覽器在獲取托管在其他來源上的媒體文件時不會以相同的方式響應,從而允許您訪問的網站從不同的域加載音頻/視頻文件,而不受任何限制。

    此外,瀏覽器還支持范圍標題和部分內容響應,允許網站提供大媒體文件的部分內容,這在播放大媒體或下載具有暫停和恢復功能的文件時非常有用。

    換句話說,媒體元素能夠將多個響應連接在一起,并將其視為單個資源。

    然而,阿奇博爾德發現Mozilla Firefox和微軟Edgor允許媒體元素將可見和不透明數據或來自多個源的不透明數據混合,留下復雜的攻擊向量,供攻擊者打開。

    在今天發布的一篇博客文章中,阿奇博爾德詳細描述了這個漏洞,他稱之為經過,解釋了攻擊者如何利用此功能繞過瀏覽器實施的防止跨源請求的保護。

    阿奇博爾德解釋說:“當瀏覽器實現媒體元素的范圍請求時,漏洞就開始了,而標準并未涵蓋這些范圍請求。這些范圍請求真的很有用,所以所有瀏覽器都是通過復制彼此的行為來實現的,但沒有人將其集成到標準中。”。

    根據阿奇博爾德的說法,惡意網站可以利用其網頁上嵌入的媒體文件來利用這個漏洞,如果播放該文件,只會從自己的服務器提供部分內容,并要求瀏覽器從其他來源獲取其余文件,迫使瀏覽器發出跨來源請求。

    第二個請求實際上是一個跨源請求,應該受到限制,它將成功,因為媒體文件允許混合可見和不透明數據,允許一個網站從另一個網站竊取內容。

    阿奇博爾德說:“我創建了一個這樣做的網站。我使用了PCM WAV頭,因為頭后的所有內容都是有效數據,Facebook返回的任何內容都將被視為未壓縮音頻。”。

    阿奇博爾德還發布了一段視頻和一個概念驗證漏洞,演示了惡意網站如何從Gmail和Facebook等網站獲取你的私人內容,當你的瀏覽器為你加載這些內容時,這些網站的響應將與惡意網站的響應相同。

    由于Chrome和Safari已經制定了一項政策,在基礎內容在請求之間發生變化后,一旦發現任何重定向,就立即拒絕此類跨源請求,因此它們的用戶已經受到了保護。

    “這就是標準之所以重要的原因。我相信Chrome很久以前也有類似的安全問題,但不只是在Chrome中修復它,而是應該將修復寫入標準,并為其他瀏覽器編寫測試以進行檢查,”阿奇博爾德說。

    在阿奇博爾德負責任地向其安全團隊報告該漏洞后,發現易受此問題攻擊的FireFox和Edge瀏覽器也在其最新版本中修補了該漏洞。

    因此,強烈建議FireFox和Edge瀏覽器用戶確保他們運行的是這些瀏覽器的最新版本。

    漏洞科技新聞
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    企業應該了解這些威脅載體,以及向預防和減輕威脅的網絡安全專業人員咨詢網絡安全威脅的預測至關重要。網絡犯罪即服務使不法分子能夠向他人提供黑客服務并收取費用。
    重要事件回顧,智覽網安行業發展。近日國內外網安行業發生了哪些重要事件,呈現出了怎樣的發展態勢呢?中國網安科技情報研究團隊將從行業大角度出發,帶領大家回顧近日國內外行業的重要事件,探究其中的發展態勢。
    據澎湃新聞報道,近期,北京某科技公司對其在衡陽所開發應用的網站數據庫存在未授權訪問的漏洞,泄露了公民個人信息。衡陽市網信辦依據《中華人民共和國數據安全法》對該科技公司作出責令改正,給予警告,并處人民幣10萬元罰款的行政處罰。
    9月23日,由國務院國資委新聞中心、山東省國資委、濟南市人民政府、經濟參考報社主辦的第六屆中國企業論壇在山東濟南召開。
    研究人員表示,“惡意黑客不僅使用了Silver后門,還使用了BYOVD來破壞安全產品并安裝反向shell。”該驅動程序經過有效證書的簽名,可獲得更高權限并終止反病毒進程。從調查結果來看,這批黑客打算利用由Go語言編寫的合法滲透測試工具Silver,替代以往的Cobalt Strike和Metasploit。研究人員總結道,“Silver提供必要的分步功能,例如賬戶信息竊取、內部網絡橫移以及企業內網越界,跟Cobalt Strike非常相似。”
    研究人員說,消費電子巨頭松下公司的數據泄露事件引發了一系列的問題,并且該事件被發現兩個多星期后,還不清楚客戶的個人信息是否受到了影響。
    事情需要追溯到2021年1月,Ubiquiti披露了一起安全事件。在Ubiquiti公司拒絕支付贖金后,Nickolas Sharp在一個可公開訪問的在線平臺上發布了部分被盜文件。他向媒體爆料稱,Ubiquiti公司被一個身份不明的黑客入侵,該攻擊者獲得了對Ubiquiti的AWS賬戶的root管理員訪問權限。Nickolas Sharp想要借此向Ubiquiti施壓,逼迫其支付贖金以減輕事件影響。而在這些文章發表后,Ubiquiti公司的股價下跌了約20%,市值損失超過40億美元。
    谷歌研究人員發現有 2 個朝鮮黑客組織利用了 Chrome 瀏覽器中的一個遠程代碼執行 0 day 漏洞超過 1 月,用于攻擊新聞媒體、IT 公司、加密貨幣和金融科技機構。
    近日,FireEye旗下網絡安全公司Mandiant發現網絡安全公司Accellion遭到黑客攻擊,實施攻擊的黑客組織還利用多個零日漏洞和Web Shell結合,通過Accellion的文件傳輸設備(FTA)入侵了上百個Accellion的企業客戶,并竊取了敏感文件。
    美國拉斯維加斯-黑帽大會消息,跟上安全漏洞修補的步伐是具有挑戰性的,由于缺乏上下文的CVSS分數、混亂的供應商建議和不完整的修復,確定優先關注哪些漏洞變得比以往任何時候都更加困難。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类