自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

鏈接地址中的target=”_blank”屬性,為釣魚攻擊打開了大門

安全 漏洞
早在2014年,就已經(jīng)有很多安全研究專家表示,target=”_blank”屬性是非常不安全的一個(gè)屬性。而且當(dāng)初有些關(guān)于該屬性的安全報(bào)告為了引起人們的注意,還特地將標(biāo)題設(shè)置得非常醒目。我印象中最深的就是那篇標(biāo)題為《Target=”_blank”–有史以來最被人們低估的漏洞》的報(bào)告,感興趣的同學(xué)可以看一下這份報(bào)告[傳送門]。

[[171112]]

現(xiàn)在,許多主流的互聯(lián)網(wǎng)服務(wù)提供商都會(huì)在網(wǎng)頁的鏈接地址中加入target=”_blank”屬性,而這絕對(duì)是一種非常不安全的行為。不僅如此,target=”_blank”屬性還將會(huì)使廣大互聯(lián)網(wǎng)用戶暴露在釣魚攻擊的風(fēng)險(xiǎn)之下。

早在2014年,就已經(jīng)有很多安全研究專家表示,target=”_blank”屬性是非常不安全的一個(gè)屬性。而且當(dāng)初有些關(guān)于該屬性的安全報(bào)告為了引起人們的注意,還特地將標(biāo)題設(shè)置得非常醒目。我印象中最深的就是那篇標(biāo)題為《Target=”_blank”–有史以來最被人們低估的漏洞》的報(bào)告,感興趣的同學(xué)可以看一下這份報(bào)告[傳送門]。

漏洞實(shí)現(xiàn)機(jī)制

當(dāng)用戶點(diǎn)擊了某個(gè)網(wǎng)站中帶有target=”_blank”屬性的超鏈接后,瀏覽器會(huì)單獨(dú)新建一個(gè)標(biāo)簽頁來顯示該鏈接所指向的內(nèi)容。但是請(qǐng)注意,在這一瞬間,瀏覽器會(huì)允許新建的標(biāo)簽頁通過一個(gè)名為“window.opener”的瀏覽器API來與之前的網(wǎng)頁進(jìn)行短暫通信。

此時(shí),攻擊者就可以將惡意代碼嵌入在新打開的網(wǎng)站中,然后檢測(cè)用戶是從哪一個(gè)網(wǎng)站跳轉(zhuǎn)過來的,最后再利用window.opener接口來迫使原始網(wǎng)頁打開一個(gè)新的URL地址。

比如說,如果用戶點(diǎn)擊了Facebook網(wǎng)站中一個(gè)帶有target=”_blank”屬性的鏈接,那么攻擊者就可以利用一個(gè)偽造的Facebook頁面來替換原始的Facebook網(wǎng)頁,然后要求用戶重新輸入用戶名和密碼。這樣一來,攻擊者便成功獲取到了目標(biāo)用戶的憑證數(shù)據(jù)。

影響范圍

可怕的是,Instagram、Facebook、以及Twitter等大型社交網(wǎng)站都會(huì)受到這種攻擊的影響。

在上述這三大社交網(wǎng)站中,只有Instagram徹底修復(fù)了這個(gè)問題。而對(duì)于Twitter而言,只有當(dāng)用戶使用Safari瀏覽器來訪問Twitter網(wǎng)站時(shí)才有可能出現(xiàn)這種問題。但是谷歌卻早已公開表示,他們并不關(guān)心這個(gè)問題…

如何修復(fù)這個(gè)問題呢?

這也就意味著,修復(fù)該問題的重?fù)?dān)將落在網(wǎng)站管理員的身上了。實(shí)際上,修復(fù)該問題最簡(jiǎn)單的方法就是在網(wǎng)站所有的鏈接中加入rel=”noopener”屬性。對(duì)于火狐瀏覽器而言,由于它并不完全支持該屬性,所以開發(fā)人員應(yīng)該使用rel=”noopenernoreferrer”屬性作為代替。

請(qǐng)記住,當(dāng)你每次使用window.open()接口來打開一個(gè)新的網(wǎng)頁窗口時(shí),你的安全性很有可能會(huì)受到這一API的影響,所以別忘了重置“opener”屬性。

var newWnd = window.open();newWnd.opener = null;

我個(gè)人認(rèn)為Twitter解決這一問題的方法應(yīng)該是最有效的。Twitter的開發(fā)人員使用了一個(gè)腳本來自動(dòng)向網(wǎng)站中的鏈接添加該屬性。而安全研究人員也表示,攻擊者之所以仍然能夠通過Safari瀏覽器來利用Twitter的這一漏洞,很有可能是因?yàn)樗麄兯玫哪_本中存在問題。

責(zé)任編輯:未麗燕 來源: Freebuf.COM
相關(guān)推薦

2020-06-27 17:29:20

安全黑客數(shù)據(jù)

2018-09-18 10:35:43

2017-02-06 11:08:15

2019-09-02 14:59:41

蘋果維修設(shè)備

2013-09-22 15:58:30

2020-10-26 09:56:40

惡意攻擊手機(jī)瀏覽器地址欄欺騙

2020-05-19 13:18:45

網(wǎng)頁前端Web

2021-09-08 05:31:44

醫(yī)療行業(yè)網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-03-19 10:11:44

釣魚郵件攻擊惡意軟件

2014-09-10 11:32:48

2020-09-04 10:01:00

數(shù)據(jù)倉庫自動(dòng)化報(bào)表

2015-03-04 09:13:34

可穿戴設(shè)備隱私安全

2021-10-20 08:23:20

HTMLWindow.open安全漏洞

2014-09-29 10:12:51

OpenJDKJava 9

2009-12-09 09:41:56

Linux系統(tǒng)

2024-07-23 16:37:04

2019-11-21 14:53:10

多因子身份驗(yàn)證MFA密碼

2023-03-19 23:31:32

OpenKruise項(xiàng)目自動(dòng)化

2015-02-13 13:11:15

2021-03-10 10:05:59

網(wǎng)絡(luò)釣魚攻擊黑客
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)