CVE-2018-4277:一 丿引发的欺骗

访客3年前黑客资讯880

研究人员在寻找浏览器前端安全问题时发现Chrome, Safari, Firefox等浏览器中都存在安全漏洞。本文介绍苹果产品字母d字形问题造成的域名欺骗问题。
U+A771
研究人员发现苹果产品中的拉丁小写字母dum(U+A771)和拉丁小写字母d (U+0064)的字形非常相像。从标准的Unicode字形中,可以看到d后面有一撇,但在苹果产品的字形中这一撇被忽略了。


注册icloud.com
然后,研究人员注册了一个真实的域名,以进行IDN欺骗。Verisign的IDN注册规则是不允许混合的Unicode脚本注册。如果IDN含有2个及以上的Unicode脚本,注册就会被拒绝。因为(U+A771)属于拉丁语,所以符合域名注册规则,研究人员也成功注册了域名。

然后,研究人员注册了SSL证书来使IDN欺骗看着更加真实和完美。研究人员发现,Chrome / Firefox / Edge浏览器都是使用punycode来显示域名的,但Safari不是。


注: Punycode是一个根据RFC 3492标准而制定的编码系统,主要用于把域名从地方语言所采用的Unicode编码转换成为可用于DNS系统的编码。Punycode可以防止所谓的IDN欺骗。
测试结果
研究人员测试发现整个欺骗过程是完全可行的,所以攻击者可以欺骗所有含有字母d的域名。在Google Top 10K的域名中,大约有25%的含有字母d的域名可以被成功欺骗。包括:
• linkedin.com• baidu.com• jd.com• adobe.com• wordpress.com• dropbox.com• godaddy.com• reddit.com• …………
POC视频
http://xn--iclou-rl3s.com/CVE-2018-4277.mov
Apple补丁


标签: 好话题

相关文章

怀疑老公出轨怎么查其手机通话记录和短信内容_搜狐新闻

怀疑老公出轨怎么查其手机通话记录和短信内...l89 大柯经常拿着手机等到凌晨,只为了跟英国那边天刚亮的小凉说句“早安”。而小凉也常常早起,只为了跟大柯说句“晚安”,好让他早点睡觉。 不得不说小凉和大...

如何远程监控同步别人的微信

一直以来,无论是对远程还是对监控,人们都是采用一种怀疑态度。但是不得不说,很多东西我们的确是可以通过远程去操作的。前阵子小编的电脑坏掉了,然后就通过师傅远程去操作自己的电脑,然后完成修复的。所以,对于...

怎么知道老婆和谁聊微信 偷偷接收老婆微信不被发现(推荐)

您如何知道您的妻子与谁在一起回收站恢复空文件?电脑上的回收站很可能大家都不陌生,我们通常用来存放一些无用的文件,但随着时间的积累,也会在回收站中保存很多内容,所以我们倾向于再次清理,但是如果在清空回收...

2亿余条个人信息卖了2000余万元 黑色产业链曝光_说过

钱江晚报 首席记者 肖菁 通讯员 龚婵婵/文前脚买了房,立刻就接到贷款电话;车险即将到期,多家保险公司来电推销……这样的事相信很多人碰到过,背后就是个人信息被非法买卖。但是,最近浙江有一起侵犯公民信息...

怎么查男朋友住过的酒店_怎么查男朋友住哪个宾馆

怎么查男朋友住过的酒店_怎么查男朋友住哪个宾馆黑客视界 2018-10-29 09:11:21 思科Webex在线视频会议软件曝命令注入漏洞 两名安全研究人员于近日发布消息称,思科的WebEx在线视频...

wangle被账户涉嫌套利系统自动抽查审核不给取款怎么办?_管理系统

当你遇到这种情况是,十有八九是要被黑了,黑网站方也会找各种借口来骗你,来忽悠你:说什么网络异常你的账户异常登录、网站维护、网站出款端口维护、账户涉嫌套利、系统自动抽查审核、网站抽查审核、账户违规、风控...