CVE-2018-4277:一 丿引发的欺骗_丰田

访客3年前黑客资讯762

研究人员在寻找浏览器前端安全问题时发现Chrome, Safari, Firefox等浏览器中都存在安全漏洞。本文介绍苹果产品字母d字形问题造成的域名欺骗问题。U+A771研究人员发现苹果产品中的拉丁小写字母dum(U+A771)和拉丁小写字母d (U+0064)的字形非常相像。从标准的Unicode字形中,可以看到d后面有一撇,但在苹果产品的字形中这一撇被忽略了。注册icloud.com然后,研究人员注册了一个真实的域名,以进行IDN欺骗。Verisign的IDN注册规则是不允许混合的Unicode脚本注册。如果IDN含有2个及以上的Unicode脚本,注册就会被拒绝。因为(U+A771)属于拉丁语,所以符合域名注册规则,研究人员也成功注册了域名。然后,研究人员注册了SSL证书来使IDN欺骗看着更加真实和完美。研究人员发现,Chrome / Firefox / Edge浏览器都是使用punycode来显示域名的,但Safari不是。注: Punycode是一个根据RFC 3492标准而制定的编码系统,主要用于把域名从地方语言所采用的Unicode编码转换成为可用于DNS系统的编码。Punycode可以防止所谓的IDN欺骗。测试结果研究人员测试发现整个欺骗过程是完全可行的,所以攻击者可以欺骗所有含有字母d的域名。在Google Top 10K的域名中,大约有25%的含有字母d的域名可以被成功欺骗。包括:• linkedin.com• baidu.com• jd.com• adobe.com• wordpress.com• dropbox.com• godaddy.com• reddit.com• …………POC视频http://xn--iclou-rl3s.com/CVE-2018-4277.movApple补丁

标签: 好话题

相关文章

抖音怎么拍影集?

  随着抖音的不断火热,越来越多人运用这一档APP,很多人都通过这一段APP找到了自己的视频定位,但是这也不缺乏很多人用这个APP是用来给自己的小小生活做一个美好纪念的,但是有一些纪念是没有办法用视频...

手机通话记录能查多久的(手机通话记录删除了怎么恢复)

手机通话记录能查多久的(手机通话记录删除了怎么恢复)专业盗取微信密码,开房查询,通话记录查询,查询微信聊天记录,非常靠谱!对许多电子商务运营商来说,前天晚上的微信一定是个噩梦,很多挂在第三方平台上的微...

怎么把对方微信盗了?查看别人聊天记录就这么简单

微信大盗在哈落网:专盗微信账户,已盗1600万,手段是这样的 原标题:微信大盗在哈落网:转空钱再骗你朋友,已盗1600多万 | 1万个账号10米钱就能买到 2016-1...

酒店开的房记录查询软件(找回删除的通话记录)

酒店开的房记录查询软件(找回删除的通话记录)【黑客徽信:】专业盗取微信密码,开房查询,通话记录查询,查询微信聊天记录,非常靠谱!世界上最著名的酒店是迪拜的帆船酒店。该酒店还突出了迪拜悠久的尖端和奢华风...

黑客如何查询别人信息,并且让对方不知情

黑客如何查询别人信息,并且让对方不知情

今年4月,微软宣布Windows 10 2020年5月更新正式完成,并且已经推送给了Release Preview通道测试人员。但最新消息是这一版本但可能会因为该公司发现0day漏洞而被推迟。新版...

黑客教你3分钟找微信号,看看是怎么做的_黑客

比方有人申请账号,密码没有改,密码仍是初始化密码123456等等,其他人或许只是想到了英文密码,管理员、密码等密码,他们仍是感觉很高,我设置英文密码,其实最多的便是抽他的嘴,这个密码,听说黑客最多能给...