关于XSS漏洞另一个攻击趋势
作者:茄子宝
4 |0 `* s4 q9 `; H' W5 e1 twww.520diannao.com电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站2 l; a, h5 b( l8 x4 n) Q
XSS漏洞一般是基于WEB程序的输入输出问题,但最近80SEC开始发现了一系列以IE为内核的第三方浏览器的漏洞,在评估其中的XSS漏洞,我们发现了基于浏览器软件自身设计造成的XSS漏洞所暴发的威力有多么大!
) U o4 D) [7 h. f* u, @我爱电脑技术论坛电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站7 U- [7 L6 B; S3 {0 P: C- B0 j
通过类似的漏洞我测试了一个功能十足的浏览器木马,这个“木马”可以控制浏览器所有的行为,甚至包括读取本地任意文件和运行本地任意可执行文件。其实这个木马的权限相当于一个本地直接打开的HTML文档的权限,在这里AJAX没有域的限制,可以对任意域发送请求,window.open弹窗不再被浏览器拦截等等~打造最好的电脑自学交流论坛$ w* p" Y; J7 G
8 c9 y6 ?! V& c% J7 f1 y我爱电脑技术论坛下面我就大概描叙下这类攻击的特性:
3 R* l( F2 C) W打造最好的电脑自学交流论坛
: Y' a$ A$ g; e- N电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站1.攻击的本质:
& \* g) K5 ?/ G) _www.520diannao.com我爱电脑技术社区--打造最好的电脑技术自学交流平台6 Y6 ]3 G8 Z8 U5 a
实际上这是一小段JAVASCRIPT,我们只是通过漏洞把这段JS感染到每一个用户的浏览器,但是他不再受系统的限制,任何一个有漏洞的浏览器访问了类似页面都会受到攻击。
3 v5 W. |9 s9 H ~3 F电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站
v: |8 v7 g i电脑,技术,IT,学习,交流,网络安全,QQ,硬件,软件,编程,教程,建站2.传播的途径:
, ]+ p2 R- J+ ?打造最好的电脑自学交流论坛我爱电脑技术论坛 b# ^/ z( z' ?% S
从传播方式上来说它和传统的网页木马攻击方式没有区别,由于这种攻击对于HTTP请求包括AJAX都没有域的限制,能使用浏览器本地保存的COOKIE,所以可以劫持用户所有WEB应用的身份,它完全能够让已感染主机配合任何网站的应用做蠕虫式的传播。
- j( m- H' |6 O- M Y我爱电脑技术论坛
7 p( M& ^, y- N$ @$ V$ V! m( V) ~我爱电脑技术论坛3.攻击的危害:
, Q( h: N. G% a, P$ p; G打造最好的电脑自学交流论坛
" u, _8 X% k- s$ b2 n8 P/ n' ]% s' P我爱电脑技术论坛我们可以像传统的僵尸网络一样控制大量的浏览器肉鸡,控制浏览器做任意的访问行为和动作。* ` j1 W5 `4 v
( W" k6 F# X* e8 T4 t. ]同时也能针对单个用户做渗透攻击,劫持他所有WEB应用的身份,读取运行本地的任意敏感文件。我爱电脑技术社区--打造最好的电脑技术自学交流平台2 p$ C) L) t0 m3 b6 l+ l, N; Y
我爱电脑技术论坛/ } t* r, Y3 G8 Q) Z
4.攻击的展望:我爱电脑技术论坛4 T. q2 `# N v( ^
打造最好的电脑自学交流论坛$ v# X o) K7 E6 t; F; `4 |% m
当Active X等溢出漏洞不再风光的时候,以后利用XSS漏洞针对浏览器进行劫持攻击将是一个大的趋势。