压在透明的玻璃上c-国产精品国产一级A片精品免费-国产精品视频网-成人黄网站18秘 免费看|www.tcsft.com

眼見不一定為實(shí):蘋果Safari瀏覽器曝釣魚漏洞

蘋果Safari瀏覽器曝出一個可被攻擊者用作釣魚攻擊的新漏洞

Safari
當(dāng)用戶以為打開某個網(wǎng)站時,其實(shí)在訪問另一個網(wǎng)址。例如,當(dāng)用戶在瀏覽deusen.co.uk網(wǎng)站內(nèi)容時,瀏覽器地址欄中顯示的卻是dailymail.co.uk地址。
漏洞利用
研究團(tuán)隊(duì)Deusen演示了這個網(wǎng)址欺詐漏洞會如何被黑客用來欺騙用戶,讓用戶以為他們訪問的是正規(guī)的網(wǎng)站。盡管研究人員提供的POC不是很完美,但也足以修復(fù)這一問題。
POC測試地址:http://www.deusen.co.uk/items/iwhere.9500182225526788/
iPad air 2中的Safari瀏覽器:

Safari瀏覽器

iPad-air-2中的Safari瀏覽器:

iPad air 2 Google chrome瀏覽器:

chrome瀏覽器

iPad-air-2-Google-chrome瀏覽器:

原理分析
通過快速分析Deusen團(tuán)隊(duì)的演示頁面,我們發(fā)現(xiàn),演示頁面似乎強(qiáng)制Safari用戶訪問每日郵報的URL,你可以在瀏覽器UI這里看出來。這段腳本會在頁面加載完畢之前加載另外一個URL。
腳本如下:
<script>
function f()
{ location=”dailymail.co.uk/home/index.htm…”+Math.random(); }
setInterval(“f()”,10);
</script>
在瀏覽器找到真正的網(wǎng)頁之前,利用setInterval()函數(shù)網(wǎng)頁會每10毫秒重新加載一次,直至找到真正的網(wǎng)頁。

真正的網(wǎng)頁

上一篇:真正的神出鬼沒之功:微軟成功開發(fā)云加密技術(shù)VC3

下一篇:NetUSB被曝存在嚴(yán)重的遠(yuǎn)程溢出漏洞