国产亚洲欧美一区二区,亚洲欧洲国产一区,成人在线视频网,中文精品视频一区二区在线观看

返回頂部
關閉軟件導航
位置:首頁 > 資訊 > 電商資訊>百度阿里騰訊在列水坑攻擊利用JSONP劫持跟蹤用戶
百度阿里騰訊在列水坑攻擊利用JSONP劫持跟蹤用戶

你可以想象一下,假如一個專制國家得到了一種能夠獲取用戶個人隱私信息的工具,而且這種工具能夠獲取用戶在特定網站上的真實姓名,郵箱地址,性別,生日和手機號碼等等,那會是個什么樣的場景?你還可以想象一下,專制政府甚至可以通過這種技術,來監視或阻止用戶通過TOR或VPN鏈接來繞過這種工具的控制。

至少從2021年10月起,水坑攻擊便以非政府組織,維吾爾族群體以及伊斯蘭民族的網站為攻擊目標進行了大量的攻擊。在這篇文章中,我們將會對這一系列包括近期所檢測到的攻擊在內的水坑攻擊進行具體描述。在這里,我們要感謝SumayahAlrwais,他是印第安納大學系統安全實驗室的一名博士研究生,正是他在RSA實驗室中發現了這種很新的水坑攻擊,并提醒了我們該攻擊正在影響中國的各大國際性非政府組織的網站。

水坑攻擊

水坑攻擊是一種黑客技術,假如一個黑客想要攻擊一個特定的組織(公司,企業,少數民族團體等等),便可以使用這種技術來實現攻擊。攻擊者首先入侵目標組織的官方網站,然后將惡意代碼注入至網站之中,當用戶訪問受感染的網站時,惡意代碼將會被執行。

通常情況下,攻擊者可以通過惡意服務器,然后利用IE瀏覽器,Java插件,或者Flash播放器的漏洞來導入一個iframe或者一個JavaScript腳本文件,很終獲取目標主機系統的訪問權限。

我們對一些在過去所發生的攻擊事件進行了記錄和研究,下面是一些攻擊示例:

lJust?another?water?hole?campaign?using?an?Internet?Explorer?0day

百度阿里騰訊在列水坑攻擊利用JSONP劫持跟蹤用戶1

lU.S.?Department?of?Labor?website?hacked?and?redirecting?to?malicious?code

在其他情況下,我們還發現,在有的水坑攻擊中,黑客還使用了勘查技術來提取安裝在目標主機設備中的軟件信息,甚至使用了JavaScript鍵盤記錄腳本來竊取用戶的賬戶憑證等數據:

lAttackers?abusing?Internet?Explorer?to?enumerate?software?and?detect?security?products

lScanbox:?A?Reconnaissance?Framework?Used?with?Watering?Hole?Attacks

除此之外,這已經不是我們第一次記錄到針對中國維吾爾族的網絡間諜行動了:

lCyber?espionage?campaign?against?the?Uyghur?community,?targeting?MacOSX?systems

lNew?MaControl?variant?targeting?Uyghur?users,?the?Windows?version?using?Gh0st?RAT

lLatest?Adobe?PDF?exploit?used?to?target?Uyghur?and?Tibetan?activists

我們所描述的很新攻擊是一種新奇的技術,而且我們之前從未在水坑攻擊中見過此類技術。接下來我們會具體描述其工作原理:

l?攻擊者入侵與非政府組織,維吾爾族團體,以及伊斯蘭協會有聯系的中文網站。

l?在入侵成功之后,攻擊者會修改網站的內容,并且通過惡意服務器來導入一個JavaScript腳本文件。

l?這個JavaScript腳本文件會利用JSONP劫持漏洞,這種漏洞存在于15個不同的大型中文網站之中,包括中國用戶所廣泛使用的五大門戶網站。(詳情請看下表)

l?假如用戶登錄了其中一個被入侵的網站,或使用了網站所提供的受感染的服務,那么通過使用JSONP請求,攻擊者便能夠繞過跨域請求機制,并且能夠收集到用戶的個人隱私信息。

l?然后,JavaScript腳本代碼便會將用戶的隱私數據傳輸到一個由攻擊者控制的服務器中。

百度阿里騰訊在列水坑攻擊利用JSONP劫持跟蹤用戶2

當我們開始寫這篇文章的時候,我們并沒預備將受影響的網站公布出來。然而,經過了一系列的調查和研究之后,我們發現這種同樣的漏洞已經在2021年就被公布出來了!?

漏洞的詳情可以在一篇中文的安全博文和幾大中文安全論壇中找到。

為了讓大家清楚該問題的嚴重性,我們將向大家展示受影響網站的Alexa評級名單,攻擊者可以竊取這些網站中的用戶隱私數據:

攻擊分析

JSONP是一種廣泛使用的技術,它可以通過發起JavaScript的跨域請求來繞過同源策略。然而,繞過同源策略會導致不同源或域之間的數據泄漏。而且,尤其是當JSONP涉及到了用戶的數據信息時,這樣是極其危險的。既然JSONP請求/回應能夠繞過同源策略,那么惡意網站便能夠通過這種機制,讓目標主機發起跨域JSONP請求,并使用”腳本”標簽來讀取用戶的隱私數據。

下面,我們向大家介紹一個例子,這是在一個水坑攻擊中發現的一個惡意JavaScript腳本,我們對其還進行了分析和研究。

首先,惡意JavaScript腳本會向一個有漏洞的服務器發起一個帶有標簽的JSONP請求。代碼如下,腳本請求了renren_all的函數調用:

百度阿里騰訊在列水坑攻擊利用JSONP劫持跟蹤用戶3

含有漏洞的網站會以下列內容往返應請求:

當瀏覽器收到數據之后,它會調用renren_all回調函數,該功能函數會將用戶的個人數據發送至一個由攻擊者控制的服務器中,這些數據包括用戶的性別,生日,真實姓名以及ID號等等。

在發送完了所有的JSONP請求之后,惡意JavaScript腳本會將數據發送至一個由攻擊者控制的服務器中:

除此之外,我們還發現在其中一個惡意JavaScript腳本文件內,包含有能夠返回用戶的公共地址以及私人地址信息的代碼,這些腳本使用了帶有震網病毒的WebRTC技術,詳情請點擊這里。

安全建議

名單中列出的受影響網站(百度,淘寶等網站)應當立即修復JSONP劫持漏洞。下面是一些修復該漏洞的方法:

-在所有的JSONP請求中引入一個隨機值(這樣同樣能夠預防CSRF攻擊)

-使用CORS來代替JSONP

-不要使用cookies來自定義JSONP響應

-在JSONP響應中不要加入用戶的個人數據

*作者:懶懶dě-nms,轉載須注明來自FreeBuf黑客與極客(FreeBuf.COM)

該文章由WP-AutoPost插件自動采集發布

原文地址:bluereader.org/article/49587838

如果您覺得 百度阿里騰訊在列水坑攻擊利用JSONP劫持跟蹤用戶 這篇文章對您有用,請分享給您的好友,謝謝
文章地址:http://m.brucezhang.com/article/online/6493.html
解放雙手無盡可能,有問題添加天線貓微信
国产亚洲欧美一区二区,亚洲欧洲国产一区,成人在线视频网,中文精品视频一区二区在线观看
国产精品久久久久久久久久直播| 性欧美xxxx视频在线观看| 午夜精品久久| 国产精品一区二区久久久| 老司机一区二区| 极品尤物av久久免费看| 免费毛片一区二区三区久久久| 亚洲国产精品成人精品| 国产欧美日韩免费看aⅴ视频| 欧美一区二区精品久久911| 国产亚洲一区在线播放| 国产精品扒开腿做爽爽爽视频 | 午夜在线a亚洲v天堂网2018| 国产精品一区二区你懂得| 欧美精品v日韩精品v韩国精品v| 亚洲最新色图| 国产乱人伦精品一区二区| 欧美破处大片在线视频| 亚洲一区二区三区四区视频| 国产一区二区三区奇米久涩| 欧美日韩精品不卡| 亚洲综合精品一区二区| 国产一区二区高清| 国产精品视频专区| 久久久水蜜桃av免费网站| 日韩视频在线免费观看| 亚洲高清资源| 国产精品久久午夜| 欧美日韩99| 性视频1819p久久| 亚洲国产精品久久久久秋霞蜜臀| 国产一区二区三区在线观看网站| 欧美高清视频一区| 麻豆精品91| 亚洲天堂av图片| 激情文学综合丁香| 国产亚洲精品久久飘花| 欧美人与性禽动交情品 | 日韩网站在线| 亚洲国产综合在线| 国产精品人成在线观看免费 | 国产婷婷精品| 欧美激情一区三区| 免费日韩av| 午夜精品国产精品大乳美女| 亚洲国产黄色片| 亚洲第一区中文99精品| 国产精品日韩欧美一区二区| 欧美亚男人的天堂| 美女精品一区| 美女精品在线观看| 亚洲午夜激情| 亚洲第一综合天堂另类专| 影音先锋亚洲视频| 国产精品自拍一区| 国产日本欧美在线观看 | 久久久久se| 亚洲私人影院| 亚洲人成在线观看| 日韩视频第一页| 伊人狠狠色j香婷婷综合| 在线成人中文字幕| 国产伦精品一区二区三区高清版| 国产精品主播| 国产精品成人v| 国产视频久久| 国产精品成人在线观看| 国产精品久久久久久久久免费| 久久综合五月| 欧美成人官网二区| 久久久久久电影| 欧美aⅴ99久久黑人专区| 新片速递亚洲合集欧美合集| 一区二区不卡在线视频 午夜欧美不卡'| 亚洲精品一区二区三区樱花 | 亚洲国产精品va在看黑人| 国产日韩欧美三区| 伊人久久综合| 国产一区三区三区| 亚洲国产婷婷香蕉久久久久久99| 国产日韩在线一区| 亚洲第一久久影院| 一区精品在线| 日韩亚洲欧美一区| 亚洲精品视频二区| 亚洲欧美日韩天堂| 久久久久久9| 久久激情视频久久| 欧美激情aaaa| 欧美黄在线观看| 国产精品欧美激情| 国产精品v日韩精品| 国产深夜精品| 欧美国产视频在线| 欧美三区在线观看| 欧美三级在线视频| 黄色成人av网站| 黑人巨大精品欧美一区二区| 91久久久久久| 亚洲精品乱码久久久久久日本蜜臀 | 一本久道久久综合狠狠爱| 亚洲欧美经典视频| 欧美大片在线观看一区| 免费亚洲一区二区| 国产精品二区在线| 国产女人aaa级久久久级| 亚洲精品永久免费| 99精品欧美一区二区蜜桃免费| 久久成人国产精品| 欧美日韩免费观看一区三区| 欧美日韩四区| 在线观看欧美精品| 亚洲理论在线观看| 久久久国产精彩视频美女艺术照福利 | 在线国产欧美| 午夜在线观看免费一区| 欧美激情1区2区3区| 欧美日一区二区三区在线观看国产免| 国产一区二区三区直播精品电影| 红桃视频一区| 亚洲一区自拍| 欧美国产精品v| 欧美小视频在线观看| 亚洲国产精品成人精品| 亚洲另类黄色| 久久网站热最新地址| 国产精品美女久久久| 国产一区二区毛片| 亚洲综合欧美日韩| 欧美激情一区二区三区不卡| 欧美日韩一区二区在线播放| 亚洲第一精品在线| 一区二区三区视频在线播放| 麻豆久久精品| 国产精品网站在线观看| 在线观看日韩国产| 亚洲欧美国产高清va在线播| 亚洲精品视频免费观看| 久久中文字幕一区| 国产精品一区二区男女羞羞无遮挡| 国产精品三级久久久久久电影| 亚洲日本aⅴ片在线观看香蕉| 亚洲日韩中文字幕在线播放| 久久深夜福利免费观看| 国产精品扒开腿做爽爽爽视频 | 亚洲国产精品传媒在线观看 | 国产精品丝袜91| 亚洲国产欧美另类丝袜| 99re66热这里只有精品4| 亚洲在线黄色| 国产精品豆花视频| 国内偷自视频区视频综合| 亚洲午夜三级在线| 欧美精品九九| 欧美日韩亚洲高清| 亚洲国产精品免费| 久久久久久久网| 欧美久久影院| 91久久精品一区| 久久久夜精品| 欧美日韩在线一区| 亚洲福利视频三区| 美日韩精品视频| 国产精品vvv| 在线视频精品一区| 欧美连裤袜在线视频| 国产精品日韩久久久久| 一本久久综合亚洲鲁鲁五月天| 男人插女人欧美| 国产精品二区三区四区| 亚洲美女精品一区| 欧美日韩精品在线播放| 国产欧美一区二区三区久久人妖| 亚洲图片在线| 国产精品久久久久影院色老大| 极品尤物一区二区三区| 久久影音先锋| 曰本成人黄色| 久久一区二区精品| 国产精品久久久91| 日韩亚洲欧美精品| 欧美午夜视频| 在线观看一区欧美| 久久躁狠狠躁夜夜爽| 尤物网精品视频| 久久久久九九九九| 欧美午夜电影完整版| 亚洲一区高清| 国产精品免费小视频| 亚洲黄色在线看| 欧美区一区二区三区| 99成人精品| 国产精品国产| 亚洲精品久久7777| 欧美日韩一区二区欧美激情| 一区二区三区导航| 国产精品mm| 亚洲精品国产精品国自产观看| 另类图片综合电影| 一本色道久久加勒比88综合|