自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

眼見(jiàn)不一定為實(shí):蘋(píng)果Safari瀏覽器曝URL欺詐漏洞

安全 漏洞
蘋(píng)果Safari瀏覽器曝出一個(gè)可被攻擊者用作釣魚(yú)攻擊的新漏洞——當(dāng)用戶(hù)以為打開(kāi)某個(gè)網(wǎng)站時(shí),其實(shí)在訪(fǎng)問(wèn)另一個(gè)網(wǎng)址。例如,當(dāng)用戶(hù)在瀏覽deusen.co.uk網(wǎng)站內(nèi)容時(shí),瀏覽器地址欄中顯示的卻是dailymail.co.uk地址。

蘋(píng)果Safari瀏覽器曝出一個(gè)可被攻擊者用作釣魚(yú)攻擊的新漏洞——當(dāng)用戶(hù)以為打開(kāi)某個(gè)網(wǎng)站時(shí),其實(shí)在訪(fǎng)問(wèn)另一個(gè)網(wǎng)址。例如,當(dāng)用戶(hù)在瀏覽deusen.co.uk網(wǎng)站內(nèi)容時(shí),瀏覽器地址欄中顯示的卻是dailymail.co.uk地址。

[[134607]]

漏洞利用

研究團(tuán)隊(duì)Deusen演示了這個(gè)網(wǎng)址欺詐漏洞會(huì)如何被黑客用來(lái)欺騙用戶(hù),讓用戶(hù)以為他們?cè)L問(wèn)的是正規(guī)的網(wǎng)站。盡管研究人員提供的POC不是很完美,但也足以修復(fù)這一問(wèn)題。

POC測(cè)試地址:http://www.deusen.co.uk/items/iwhere.9500182225526788/

iPad air 2中的Safari瀏覽器:

眼見(jiàn)不一定為實(shí):蘋(píng)果Safari瀏覽器曝URL欺詐漏洞

 

iPad air 2 Google chrome瀏覽器:

眼見(jiàn)不一定為實(shí):蘋(píng)果Safari瀏覽器曝URL欺詐漏洞

原理分析

通過(guò)快速分析Deusen團(tuán)隊(duì)的演示頁(yè)面,我們發(fā)現(xiàn),演示頁(yè)面似乎強(qiáng)制Safari用戶(hù)訪(fǎng)問(wèn)每日郵報(bào)的URL,你可以在瀏覽器UI這里看出來(lái)。這段腳本會(huì)在頁(yè)面加載完畢之前加載另外一個(gè)URL。

腳本如下:

  1. <script>   
  2. function f()   
  3. location="dailymail.co.uk/home/index.htm…"+Math.random(); }   
  4. setInterval("f()",10);   
  5. </script> 

在瀏覽器找到真正的網(wǎng)頁(yè)之前,利用setInterval()函數(shù)網(wǎng)頁(yè)會(huì)每10毫秒重新加載一次,直至找到真正的網(wǎng)頁(yè)。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: FreeBuf
相關(guān)推薦

2022-04-26 06:53:37

HBaseMD5RowKey

2022-01-17 12:46:05

API漏洞應(yīng)用程序安全

2015-04-21 10:09:57

2022-01-21 13:37:01

蘋(píng)果MacSafari 瀏覽器

2012-01-04 13:08:30

2022-01-19 11:50:05

iPadOS 15Safari瀏覽器

2022-01-21 06:54:18

iPhoneiPadiOS

2020-08-30 14:31:40

Python編程語(yǔ)言開(kāi)發(fā)

2009-11-16 09:33:57

2011-04-14 10:31:45

Safari瀏覽器

2012-06-18 14:06:01

MozillaiPad瀏覽器

2016-01-08 16:26:10

蘋(píng)果瀏覽器Safari

2016-12-14 09:54:56

Safari瀏覽器蘋(píng)果

2012-03-19 17:07:31

Safari

2009-05-04 11:50:15

2010-06-08 09:49:28

Safari 5

2009-12-16 09:55:07

Google蘋(píng)果Chrome

2022-01-27 07:00:12

iPhoneiPadiOS

2022-01-27 23:29:21

iOS蘋(píng)果漏洞

2010-03-15 09:43:51

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)