当前位置: 代码网 > 服务器>网络安全>漏洞分析 > 关于XSS漏洞另一个攻击趋势

关于XSS漏洞另一个攻击趋势

2008年10月08日 漏洞分析 我要评论
关于XSS漏洞另一个攻击趋势 XSS漏洞一般是基于WEB程序的输入输出问题,但最近80SEC开始发现了一系列以IE为内核的第三方浏览器的漏洞,在评估其中的XSS漏洞,我们发现了基于浏览器软件自身设计造成的XSS漏洞所暴... 08-10-08
xss漏洞一般是基于web程序的输入输出问题,但最近80sec开始发现了一系列以ie为内核的第三方浏览器的漏洞,在评估其中的xss漏洞,我们发现了基于浏览器软件自身设计造成的xss漏洞所暴发的威力有多么大! 通过类似的漏洞我测试了一个功能十足的浏览器木马,这个“木马”可以控制浏览器所有的行为,甚至包括读取本地任意文件和运行本地任意可执行文件。其实这个木马的权限相当于一个本地直接打开的html文档的权限,在这里ajax没有域的限制,可以对任意域发送请求,window.open弹窗不再被浏览器拦截等等~ 下面我就大概描叙下这类攻击的特性: 1.攻击的本质: 实际上这是一小段javascript,我们只是通过漏洞把这段js感染到每一个用户的浏览器,但是他不再受系统的限制,任何一个有漏洞的浏览器访问了类似页面都会受到攻击。 2.传播的途径: 从传播方式上来说它和传统的网页木马攻击方式没有区别,由于这种攻击对于http请求包括ajax都没有域的限制,能使用浏览器本地保存的cookie,所以可以劫持用户所有web应用的身份,它完全能够让已感染主机配合任何网站的应用做蠕虫式的传播。 3.攻击的危害: 我们可以像传统的僵尸网络一样控制大量的浏览器肉鸡,控制浏览器做任意的访问行为和动作。 同时也能针对单个用户做渗透攻击,劫持他所有web应用的身份,读取运行本地的任意敏感文件。 4.攻击的展望: 当active x等溢出漏洞不再风光的时候,以后利用xss漏洞针对浏览器进行劫持攻击将是一个大的趋势。
(0)

相关文章:

版权声明:本文内容由互联网用户贡献,该文观点仅代表作者本人。本站仅提供信息存储服务,不拥有所有权,不承担相关法律责任。 如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2386932994@qq.com 举报,一经查实将立刻删除。

发表评论

验证码:
Copyright © 2017-2025  代码网 保留所有权利. 粤ICP备2024248653号
站长QQ:2386932994 | 联系邮箱:2386932994@qq.com