CVE-2018-4277:一“丿”引发的欺骗

访客4年前关于黑客接单486

研究人员在寻找浏览器前端安全问题时发现Chrome, Safari, Firefox等浏览器中都存在安全漏洞。本文介绍苹果产品字母d字形问题造成的域名欺骗问题。
U+A771
研究人员发现苹果产品中的拉丁小写字母dum(U+A771)和拉丁小写字母d (U+0064)的字形非常相像。从标准的Unicode字形中,可以看到d后面有一撇,但在苹果产品的字形中这一撇被忽略了。


注册icloud.com
然后,研究人员注册了一个真实的域名,以进行IDN欺骗。Verisign的IDN注册规则是不允许混合的Unicode脚本注册。如果IDN含有2个及以上的Unicode脚本,注册就会被拒绝。因为(U+A771)属于拉丁语,所以符合域名注册规则,研究人员也成功注册了域名。

然后,研究人员注册了SSL证书来使IDN欺骗看着更加真实和完美。研究人员发现,Chrome / Firefox / Edge浏览器都是使用punycode来显示域名的,但Safari不是。


注: Punycode是一个根据RFC 3492标准而制定的编码系统,主要用于把域名从地方语言所采用的Unicode编码转换成为可用于DNS系统的编码。Punycode可以防止所谓的IDN欺骗。
测试结果
研究人员测试发现整个欺骗过程是完全可行的,所以攻击者可以欺骗所有含有字母d的域名。在Google Top 10K的域名中,大约有25%的含有字母d的域名可以被成功欺骗。包括:
• linkedin.com• baidu.com• jd.com• adobe.com• wordpress.com• dropbox.com• godaddy.com• reddit.com• …………
POC视频
http://xn--iclou-rl3s.com/CVE-2018-4277.mov
Apple补丁


相关文章

淬火是什么意思?淬火成金的意思

淬火是什么意思?淬火成金的意思

高速钢的组织应力、热应力和附加应力均为淬火内应力。对高速钢进行高温奥氏体化淬火时,过冷奥氏体转变为淬火马氏体,由于前者比容小,后者比容大,钢从收缩状态逆转为膨胀状态,金属内外层相变引起的比容变化不同时...

鲁鸢炸鸡炸货一年能赚多少?一年便可硕果累累

鲁鸢炸鸡炸货一年能赚多少?一年便可硕果累累

现在的社会处在创业的洪流中,每个人心中或大或小都有一个创业梦,但是由于每个人的自身情况不同所以创业者条路还没有走就断了,其实不是的,只是好的创业项目并不多所以并不是每个创业者都可以遇到好的创业项目,而...

苹果日历提醒黑客攻击(苹果手机日历提示被黑客入侵真的假的)

苹果日历提醒黑客攻击(苹果手机日历提示被黑客入侵真的假的)

可以用同一个苹果id同时登两个手机吗 1、演示机型:iphone xr 系统版本:ios 11 苹果id能够同时登两个手机,不过为了不影响手机相册的同步,最好一个手机登录一个id。苹果的ID帐户是苹果...

找黑客找到了犯罪嫌疑人-世界上最厉害的电脑黑客(世界上最厉害的黑客叫什么名字)

找黑客找到了犯罪嫌疑人-世界上最厉害的电脑黑客(世界上最厉害的黑客叫什么名字)

找黑客找到了犯罪嫌疑人相关问题 黑客厉害到什么程度相关问题 黑客中好的那部分叫什么帽 教你看别人qq密码(教你怎么盗回qq密码)...

苏宁易购退货流程图解(苏宁易购无理由退货规则介绍)

伴随着家电业的日趋完善和保障体系健全,愈来愈多的电子商务平台、家电连锁方式和知名品牌经销店使力售后维修服务,搞出例如"完全免费退换"、"送上门"、"免费安装"这些一系列的一条龙服务。 近期,...

卖糖葫芦一串利润多少(卖冰糖葫芦挣钱吗)

都说冰糖葫芦儿酸,酸里边裹着甜!这首歌被流传很多年的“冰糖葫芦”把冰糖葫芦的香甜可口的口味叙述的酣畅淋漓,常常听见这首歌曲我的都禁不住咽口水,有盆友跟我一样喜欢吃冰糖葫芦吗? 自小我也对这酸甜可口的...