RSS订阅
RSS订阅TT安全

浏览器攻击:严重威胁

2008-9-27  选择字号:  | |
打印本文章

导读:两位应用安全专家发现了一个著名的浏览器攻击技术。这种技术比以前思想的影响更为深远。专家还称使用这种技术的攻击者可以强制用户点击他们选择的任何内容。

关键词:浏览器攻击 浏览器 技术 用户 点击 攻击者

正在加载数据...

【TechTarget中国原创】两位应用安全专家发现了一个著名的浏览器攻击技术。这种技术比以前思想的影响更为深远。专家还称使用这种技术的攻击者可以强制用户点击他们选择的任何内容。

  WhiteHat Security Inc.的首席技术官Jeremiah Grossman说:“在任何地方的任何网页的按钮都可以这么做。” Jeremiah Grossman和Robert Hansen最近确定了这种技术的严重。他们两人原计划本周在纽约的开放Web软件安全计划(Open Web Application Security Project,OWASP)大会上围绕他们的发现发表讲话,但是在把他们的研究向Adobe Systems Inc.演示后,就主动取消了这次讲话。Adobe Systems Inc.对这种攻击的可能对Adobe用户的影响非常关注。

  这种技术背后的问题被Grossman和Hansen称为clickjacking。这个问题已经被Web应用安全团体了解了一段时间了。它不是一个JavaScript的问题,但是却包含浏览器自身功能的一些方式。这种技术可以使攻击者指定用户点击的连接。尽管如此,研究人员发现攻击背后的问题要比安全专家们想到的还要广泛。Grossman和Hansen和Adobe在这个问题合作,而且还和微软和Mozilla一起讲明这种攻击如何影响浏览器。但是,出现了一种共识,就是它不太容易解决。

  Grossman说:“这个问题已经知道很久了,Web安全团体都知道。但是它的潜在影响一直都被低估了。浏览器厂商知道这个问题。但是他们不知道如何或者是否可以解决这个文。它不是一个简单的补丁。它可能是浏览器安全模式的重新架构。这不只是Adobe的一个缺陷,它会影响到每一个人。”

  Hansen是一位独立的安全研究人员。Grossman说他和Hansen希望一旦Adobey有时间解决软件,他们就可以马上发布这种攻击的细节以及概念证明代码。Grossman没有说明那些Adobe的应用会受到影响。

  虽然他们决定本周不在OWASP上发表他们的原定讲话,但是Grossman和Hansen把这个问题分开来讲了,省略了很多他们原计划要讲的细节,而且仍然想要把这个问题的严重性讲清楚。

  Grossman说:“听众们了解到这是个不好的事情,但是我们没有谈到具体细节。这将在以后谈到。厂商觉得他们需要更多的时间。”

  研究人员建议关注这个问题的用户暂时使用Lynx。Lynx是文本格式的浏览器。 


浏览器攻击威胁
 浏览器攻击:严重威胁
 Clickjacking:最新的跨浏览器攻击漏洞引起恐慌

【美国TechTarget独家授权】 Browser attack technique poses serious threat

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Dennis Fisher     译者:Tina Guo   
相关的专家答疑
Mozilla发布了一个更新,修复几个危险的跨站脚本(XSS)漏洞。这些漏洞可以允许攻击者运行恶意代码并获得对关键系统文件的访问……
据Chapin信息服务公司(以下简称“CIS”)日前公布的测试结果显示,在当前五大主流Web浏览器中,谷歌Chrome在密码管理方面的安全性最低……
开放软件测试社区利用uTest测试对Firefox 3.1 beta 1、Chrome 0.3.154.9及IE 8 beta 2进行了比较测试,并不涉及Opera和Safari。测试表明,谷歌Chrome浏览器的漏洞最多……
Google12月10日在其官方博客宣布,已发布一份长达60页的《浏览器安全手册》。这本手册对当前常用浏览器进行了综合评述和比较,包括各款浏览器的安全功能及特点等内容……
BitDefender的研究人员在博客上发表声明,称他们发现了一种专门针对Firefox用户的恶意软件,是黑客为Firefox“独家”开发的……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。