黑客技术联盟:17年未修正的Firefox本地文件盗取缝隙剖析

访客4年前黑客工具493

黑客技术联盟:17年未修正的Firefox本地文件盗取缝隙剖析

近期,安全研讨人员Barak Tawily对同源战略(Same Origin Policy)侵犯进行了研讨,发现Firefox阅读器因为对文件计划URI同源战略的不妥完成,会导致Firefox阅读器遭到本地文件盗取侵犯。
侵犯场景剖析
· 侵犯者发送一个含有附件的邮件给受害者;或受害者阅读恶意网站并下载恶意文件。
· 受害者翻开HTML恶意文件。
· 文件会在iframe中加载包括的文件夹,Poc中的文件途径为file:///home/user/-malicious.html, iframe源为file:///home/user/
· 受害者以为点击的是恶意HTML页上的按钮,实际上点击了iframe目录列表中的恶意文件html(注:运用了ClickJacking技术来完成context switching bug)。
· 恶意iframe就可以进行权限提高,并可以读取含有恶意文件的文件夹中的一切文件(注:大多数情况下是downloads文件夹,PoC中为file:///home/user/)。
· 恶意文件可以读取其包括的文件夹中的恣意文件(file:///home/user/),比如通过取回URL file:///home/user/.ssh/ida_rsa和再提取一次侵犯者的恶意可以看到 getHost() 和 loadUrl() 的表现不一致,if查验跳转政策是legitimate.com,但实行时阅读器会把反斜线纠正为正斜线去拜访attacker.com。 那么假如是用 equals() 来做无缺的 host 查验该怎么办呢? 只需加一个‘@’就能距离不合法前缀。网站来读取SSH私钥。
· 侵犯者运用该缝隙就可以获取包括恶意文件的文件夹中的一切文件
PoC
PoC视频地址:https://youtu.be/XU223hfXUVY
缝隙本源剖析
RFC对web origin概念中没有描述文件计划URI SOP的完成。
Page 10: 假如`uri

相关文章

怎么查私下调查一个人(花钱找人调查个人信息)

微信聊天记录查看器是指能够在电脑上破解和查询手机上微信记录的手机app。大伙儿只务必将iPhone或安卓手机连接 到电脑上,接着用这一手机app破解微信聊天记录数据库文件。在软件界面上可以轻松查看...

有黑客黑股市的吗(黑客入侵股市)

有黑客黑股市的吗(黑客入侵股市)

股票账户被盗危险吗 其实,股票账户被盗这种情况通常是不可能发生的,大部分的原因都是因为投资者在交易时不够谨慎而导致账户和交易密码的泄露。不会,放在股票账户中的资金安全性比较高,股票账户只能绑定本人的银...

魔方二阶单次中国纪录被刷新怎么回事?破纪录者竟是7岁小男孩!

近日,魔方二阶单次中国0.683秒新纪录竟被一名7岁小男孩刷新,令众多网友大呼“厉害了”、“别人家的孩子”。 10月26日至27日,WCA长沙秋季魔方赛在长沙理工大学举行。本次比赛汇聚了来自全国各地...

微信密码怎么破解教程 微信聊天记录监控软件

一 背景知识 由文件格式入手,来分析MS08-052漏洞, 并构造了一个可以使没有补丁的程序崩溃的图片, 1 WMF文件结构 --------------------------| | 文件头...

祝福新人结婚的话(非常实用的结婚祝福语精选)

  祝福新人完婚得话(十分好用的结婚祝福语优选)天赐良缘,佳偶天成,男才女貌,喜结同舟,福寿财运,通通送到,祝愿俩位结婚开心,百事可乐好合,诸事成功,携手并肩相守,共享资源幸福快乐。下边是“快乐女孩”...

老公出轨怎么查行车记录仪_找微信号最简单的方法

在英语中,祈使句常用来表达请求、命令、叮嘱、邀请、劝告等意义。祈使句常省略主语,以动词原形开头。 一、祈使句的用法 1.祈使句又叫命令句,通常被用于表示命令、请求或禁止的语气,还可用于表示警告、邀请、...