国产亚洲欧美一区二区,亚洲欧洲国产一区,成人在线视频网,中文精品视频一区二区在线观看

返回頂部
關閉軟件導航
位置:首頁 > 資訊 > 電商資訊>百度阿里騰訊在列水坑攻擊利用JSONP劫持跟蹤用戶
百度阿里騰訊在列水坑攻擊利用JSONP劫持跟蹤用戶

你可以想象一下,假如一個專制國家得到了一種能夠獲取用戶個人隱私信息的工具,而且這種工具能夠獲取用戶在特定網站上的真實姓名,郵箱地址,性別,生日和手機號碼等等,那會是個什么樣的場景?你還可以想象一下,專制政府甚至可以通過這種技術,來監視或阻止用戶通過TOR或VPN鏈接來繞過這種工具的控制。

至少從2021年10月起,水坑攻擊便以非政府組織,維吾爾族群體以及伊斯蘭民族的網站為攻擊目標進行了大量的攻擊。在這篇文章中,我們將會對這一系列包括近期所檢測到的攻擊在內的水坑攻擊進行具體描述。在這里,我們要感謝SumayahAlrwais,他是印第安納大學系統安全實驗室的一名博士研究生,正是他在RSA實驗室中發現了這種很新的水坑攻擊,并提醒了我們該攻擊正在影響中國的各大國際性非政府組織的網站。

水坑攻擊

水坑攻擊是一種黑客技術,假如一個黑客想要攻擊一個特定的組織(公司,企業,少數民族團體等等),便可以使用這種技術來實現攻擊。攻擊者首先入侵目標組織的官方網站,然后將惡意代碼注入至網站之中,當用戶訪問受感染的網站時,惡意代碼將會被執行。

通常情況下,攻擊者可以通過惡意服務器,然后利用IE瀏覽器,Java插件,或者Flash播放器的漏洞來導入一個iframe或者一個JavaScript腳本文件,很終獲取目標主機系統的訪問權限。

我們對一些在過去所發生的攻擊事件進行了記錄和研究,下面是一些攻擊示例:

lJust?another?water?hole?campaign?using?an?Internet?Explorer?0day

百度阿里騰訊在列水坑攻擊利用JSONP劫持跟蹤用戶1

lU.S.?Department?of?Labor?website?hacked?and?redirecting?to?malicious?code

在其他情況下,我們還發現,在有的水坑攻擊中,黑客還使用了勘查技術來提取安裝在目標主機設備中的軟件信息,甚至使用了JavaScript鍵盤記錄腳本來竊取用戶的賬戶憑證等數據:

lAttackers?abusing?Internet?Explorer?to?enumerate?software?and?detect?security?products

lScanbox:?A?Reconnaissance?Framework?Used?with?Watering?Hole?Attacks

除此之外,這已經不是我們第一次記錄到針對中國維吾爾族的網絡間諜行動了:

lCyber?espionage?campaign?against?the?Uyghur?community,?targeting?MacOSX?systems

lNew?MaControl?variant?targeting?Uyghur?users,?the?Windows?version?using?Gh0st?RAT

lLatest?Adobe?PDF?exploit?used?to?target?Uyghur?and?Tibetan?activists

我們所描述的很新攻擊是一種新奇的技術,而且我們之前從未在水坑攻擊中見過此類技術。接下來我們會具體描述其工作原理:

l?攻擊者入侵與非政府組織,維吾爾族團體,以及伊斯蘭協會有聯系的中文網站。

l?在入侵成功之后,攻擊者會修改網站的內容,并且通過惡意服務器來導入一個JavaScript腳本文件。

l?這個JavaScript腳本文件會利用JSONP劫持漏洞,這種漏洞存在于15個不同的大型中文網站之中,包括中國用戶所廣泛使用的五大門戶網站。(詳情請看下表)

l?假如用戶登錄了其中一個被入侵的網站,或使用了網站所提供的受感染的服務,那么通過使用JSONP請求,攻擊者便能夠繞過跨域請求機制,并且能夠收集到用戶的個人隱私信息。

l?然后,JavaScript腳本代碼便會將用戶的隱私數據傳輸到一個由攻擊者控制的服務器中。

百度阿里騰訊在列水坑攻擊利用JSONP劫持跟蹤用戶2

當我們開始寫這篇文章的時候,我們并沒預備將受影響的網站公布出來。然而,經過了一系列的調查和研究之后,我們發現這種同樣的漏洞已經在2021年就被公布出來了!?

漏洞的詳情可以在一篇中文的安全博文和幾大中文安全論壇中找到。

為了讓大家清楚該問題的嚴重性,我們將向大家展示受影響網站的Alexa評級名單,攻擊者可以竊取這些網站中的用戶隱私數據:

攻擊分析

JSONP是一種廣泛使用的技術,它可以通過發起JavaScript的跨域請求來繞過同源策略。然而,繞過同源策略會導致不同源或域之間的數據泄漏。而且,尤其是當JSONP涉及到了用戶的數據信息時,這樣是極其危險的。既然JSONP請求/回應能夠繞過同源策略,那么惡意網站便能夠通過這種機制,讓目標主機發起跨域JSONP請求,并使用”腳本”標簽來讀取用戶的隱私數據。

下面,我們向大家介紹一個例子,這是在一個水坑攻擊中發現的一個惡意JavaScript腳本,我們對其還進行了分析和研究。

首先,惡意JavaScript腳本會向一個有漏洞的服務器發起一個帶有標簽的JSONP請求。代碼如下,腳本請求了renren_all的函數調用:

百度阿里騰訊在列水坑攻擊利用JSONP劫持跟蹤用戶3

含有漏洞的網站會以下列內容往返應請求:

當瀏覽器收到數據之后,它會調用renren_all回調函數,該功能函數會將用戶的個人數據發送至一個由攻擊者控制的服務器中,這些數據包括用戶的性別,生日,真實姓名以及ID號等等。

在發送完了所有的JSONP請求之后,惡意JavaScript腳本會將數據發送至一個由攻擊者控制的服務器中:

除此之外,我們還發現在其中一個惡意JavaScript腳本文件內,包含有能夠返回用戶的公共地址以及私人地址信息的代碼,這些腳本使用了帶有震網病毒的WebRTC技術,詳情請點擊這里。

安全建議

名單中列出的受影響網站(百度,淘寶等網站)應當立即修復JSONP劫持漏洞。下面是一些修復該漏洞的方法:

-在所有的JSONP請求中引入一個隨機值(這樣同樣能夠預防CSRF攻擊)

-使用CORS來代替JSONP

-不要使用cookies來自定義JSONP響應

-在JSONP響應中不要加入用戶的個人數據

*作者:懶懶dě-nms,轉載須注明來自FreeBuf黑客與極客(FreeBuf.COM)

該文章由WP-AutoPost插件自動采集發布

原文地址:bluereader.org/article/49587838

如果您覺得 百度阿里騰訊在列水坑攻擊利用JSONP劫持跟蹤用戶 這篇文章對您有用,請分享給您的好友,謝謝
文章地址:http://www.brucezhang.com/article/online/6493.html
解放雙手無盡可能,有問題添加天線貓微信
国产亚洲欧美一区二区,亚洲欧洲国产一区,成人在线视频网,中文精品视频一区二区在线观看
久久精品国产精品亚洲| 亚洲国产成人精品久久久国产成人一区 | 亚洲国产欧美精品| 老司机免费视频一区二区| 亚洲观看高清完整版在线观看| 国产精品久久久久久五月尺| 亚洲欧美一区二区原创| 国产在线乱码一区二区三区| 国产精品高清免费在线观看| 欧美专区18| 亚洲成人资源网| 国产无一区二区| 快she精品国产999| 99这里只有久久精品视频| 激情综合网激情| 欧美日韩大陆在线| 美女日韩欧美| 一区二区免费在线视频| 国产三级欧美三级| 国产精品v亚洲精品v日韩精品| 欧美专区在线观看| 亚洲激情啪啪| 亚洲第一区色| 国产精品久久久久国产精品日日| 欧美精品在欧美一区二区少妇| 亚洲自拍高清| 亚洲第一区在线| 精品电影一区| 国产精品xxxxx| 欧美日韩性视频在线| 久久狠狠婷婷| 一区二区三区.www| 一区二区三区日韩| 一区二区三区在线免费播放| 国内精品久久久久影院色| 欧美日韩精品久久| 欧美日韩精品三区| 久久久久国产精品www| 夜夜爽99久久国产综合精品女不卡 | 一区二区三区**美女毛片| 亚洲精品美女在线| 国产日韩欧美不卡| 国产亚洲精品资源在线26u| 欧美精品激情在线观看| 欧美精品一区视频| 久久久激情视频| 一区二区不卡在线视频 午夜欧美不卡在 | 久久亚洲图片| 亚洲午夜成aⅴ人片| 尤物网精品视频| 亚洲电影成人| 国产亚洲精品久久久久久| 国产一区二区激情| 国产精品国产精品国产专区不蜜| 国产精品v日韩精品| 欧美成人一区二区在线| 欧美精品成人一区二区在线观看 | 在线看一区二区| 亚洲福利av| 国产综合色精品一区二区三区 | 免费的成人av| 欧美成人一区二区三区| 久久激情婷婷| 免费成人性网站| 欧美在线观看网址综合| 久久另类ts人妖一区二区| 亚洲欧美日韩久久精品| 亚洲最新视频在线| 亚洲综合精品四区| 99精品热6080yy久久| 亚洲午夜在线| 在线亚洲精品| 欧美专区亚洲专区| 蜜桃精品久久久久久久免费影院| 欧美一区激情视频在线观看| 久久免费视频观看| 欧美一区二区三区四区高清| 久久免费一区| 久久久久久久久一区二区| 欧美电影打屁股sp| 牛牛影视久久网| 国产精品爱久久久久久久| 欧美日韩xxxxx| 国产精品视频久久| 国产精品电影在线观看| 国产一区二区三区四区五区美女| 国产精品日日摸夜夜添夜夜av| 国产亚洲一区二区三区在线观看 | 欧美精品一区二区三区在线播放| 老司机aⅴ在线精品导航| 欧美麻豆久久久久久中文| 欧美国产精品v| 国产欧美91| 国产欧美综合在线| 亚洲人成啪啪网站| 亚洲国产欧美一区二区三区同亚洲| 一区二区三区高清在线| 久久久久久69| 久久男女视频| 欧美视频在线观看一区| 欧美日韩精品免费观看视频完整| 国产欧美在线视频| 国产一区二区久久精品| 99国产精品一区| 久久九九国产精品怡红院| 久久精品一区中文字幕| 欧美日韩中文精品| 国产精品户外野外| 亚洲电影天堂av| 亚洲三级免费| 久久精品导航| 欧美性猛交xxxx免费看久久久| 国产精品wwwwww| 在线欧美影院| 99re66热这里只有精品4| 久久精品中文| 国产精品日韩一区| 国产一区二区三区四区在线观看| 夜久久久久久| 欧美成人精品激情在线观看| 欧美片在线观看| 在线精品国精品国产尤物884a| 亚洲欧洲日韩女同| 久久久久久一区| 国产欧美综合在线| 黄色欧美成人| 欧美一区视频在线| 国产精品久久| 激情欧美日韩一区| 欧美一区1区三区3区公司| 欧美色图麻豆| 国模私拍一区二区三区| 午夜精品久久久久| 欧美性事在线| 一区在线观看| 久久国产夜色精品鲁鲁99| 国产精品视频xxxx| 在线免费观看视频一区| 久久精品日韩| 国产丝袜一区二区| 亚洲激情视频网| 久热精品在线| 激情婷婷久久| 在线视频免费在线观看一区二区| 欧美国产激情| 亚洲丰满在线| 美日韩精品免费观看视频| 欧美亚洲成人网| 亚洲午夜成aⅴ人片| 欧美色图首页| 在线观看日韩国产| 久久综合九色欧美综合狠狠| 国产亚洲女人久久久久毛片| 亚洲九九九在线观看| 欧美激情影音先锋| 亚洲啪啪91| 欧美国产一区二区| 国产麻豆综合| 午夜精品一区二区三区四区 | 亚洲青色在线| 欧美粗暴jizz性欧美20| 国产乱码精品一区二区三区av| 亚洲一区二区四区| 国产精品久久久久久久第一福利 | 精品成人国产| 久久蜜桃av一区精品变态类天堂| 国产午夜精品久久久久久免费视| 亚洲乱码久久| 欧美日韩小视频| 一本在线高清不卡dvd| 欧美日韩一级视频| 亚洲第一搞黄网站| 欧美高清视频一区二区三区在线观看 | 国一区二区在线观看| 久久久美女艺术照精彩视频福利播放 | 国产精品久久久久久久app | 欧美三日本三级少妇三2023| 影音先锋一区| 欧美成人有码| 99精品国产在热久久婷婷| 欧美视频在线观看免费网址| 亚洲激情视频网| 欧美日韩精品免费观看视频完整| 在线亚洲伦理| 国产女精品视频网站免费 | 亚洲精品视频在线看| 欧美精品在线看| 亚洲影视在线| 国产亚洲精品福利| 美女免费视频一区| 国产最新精品精品你懂的| 久久美女性网| 亚洲精品一区二区三区在线观看| 欧美日韩一区二区三区四区在线观看| 亚洲高清在线播放| 欧美日韩一区在线视频| 午夜亚洲视频| 亚洲国产美女久久久久| 欧美性猛交xxxx乱大交蜜桃| 99在线|亚洲一区二区|