曲速未来:XSS使用Safari中的错误以及为什么说黑名单是愚蠢的

栏目: 编程工具 · 发布时间: 6年前

内容简介:曲速未来:研究人员发现一个Safari浏览器的bug,攻击者可以利用该漏洞来绕过过滤器,从而发动相应的XSS攻击。本文为作者“曲速未来安全区”,原创文章,转载时请保留本声明及附带文章链接。 内容仅供读者参考,并非投资建议,本网站将保留所有法律权益。

曲速未来:XSS使用Safari中的错误以及为什么说黑名单是愚蠢的 2018-10-27 12:46 区块链 技术 曲速未来:XSS使用Safari中的错误以及为什么说黑名单是愚蠢的 24508 收藏

曲速未来:研究人员发现一个Safari浏览器的bug,攻击者可以利用该漏洞来绕过过滤器,从而发动相应的XSS攻击。

曲速未来:XSS使用Safari中的错误以及为什么说黑名单是愚蠢的

Safari(苹果公司研发的网络浏览器):Safari是苹果计算机的操作系统Mac OS中的浏览器,使用了KDE的KHTML作为浏览器的运算核心。Safari 是一款浏览器、一个平台,也是对锐意创新的公开邀请。无论在 Mac、PC 或 iPod touch 上运行,Safari 都可提供极致愉悦的网络体验方式,更不断地改写浏览器的定义。

区块链安全咨询公司 曲速未来 消息:研究人员发现一个Safari浏览器的bug,利用该bug可以绕过浏览器的过滤器,并进行XSS。之前也有研究人员发现过该漏洞,因此漏洞并不是第一次出现。

这是一个研究人员偶然发现脚本文件:

曲速未来:XSS使用Safari中的错误以及为什么说黑名单是愚蠢的

该页面的目的似乎是重定向到移动应用程序。它采用redirect-parameter,根据黑名单检查协议,如果没有找到重定向到它。

为了利用这个,就需要创建一个链接,它将作为Javascript执行,而它的协议不是'javascript'。跟据所知的,根据浏览器规格,这是不可能的。但是,与所有软件一样,浏览器并不总是遵循规范。

研究人员首先专注于重定向部分。有一个.toLowerCase()使用,是否可以使用一些unicode字符,当它变成小写时变成另一个?协议可以通过换行符进行拆分但仍然可以正常工作吗?

将焦点转移到重定向部分

研究人员选择专注于重定向部分而不是过滤器。

然后开始使用Safari。一般来说域名和URL-handling可能会存在漏洞,所以研究开始了分析之旅。

打开控制台,编写了一个快速功能来模拟旁路:

曲速未来:XSS使用Safari中的错误以及为什么说黑名单是愚蠢的

`//`是Javaccript中的单行注释,`%0a`是一个URL编码的换行符,用于转义注释。

曲速未来:XSS使用Safari中的错误以及为什么说黑名单是愚蠢的

幸运的是研究人员竟然发现成功了。因为黑名单中没有指定空协议,因此可以绕过过滤器。

最终的有效负载是:`?redirect=javascript:// alert(document.domain)`。

该漏洞被报告给了许多使用SaaS服务的站点,通过将其中一个子域指向服务,它们本身就受其影响。其中一个受影响的站点联系了SaaS供应商,该漏洞很快就被上游修补了。Apple也联系了这个bug。通常情况下,一切都会结束并被遗忘,但这次不是。

引发新漏洞的补丁

这很快被SaaS供应商修补,这意味着所有受影响的站点现在都是安全的了。但是,修复似乎打破了页面的功能,研究人员认为这是一个临时修复,所以继续访问该页面,偶尔等待一个永久的解决方案。

几个月之后,研究人员收到了一个链接到vpnMentor的文章,其中显示临时修复已被更永久的修复取代。然而,这又导致了新的XSS漏洞,这次是由vpnMentor发现的。

正则表达式

研究人员发现原来的payload还可以正常运行。第二个漏洞的补丁会导致第三个漏洞的出现,同样的payload还可以正常起作用。但这并不是一个纯DOM XSS,因为并不会在JS上读取URL参数,而是在服务端反射。

最新的解决方案

修复第三个漏洞的解决方案现在是将''和':'添加到黑名单中。研究人员想不出任何绕过这个,但也许有一些?

曲速未来:XSS使用Safari中的错误以及为什么说黑名单是愚蠢的

很可能这个功能需要支持许多不同的自定义应用程序协议,这使得使用白名单而不是黑名单或多或少是不可能的,否则强烈建议采用这种方法。

总结

区块链安全咨询公司 曲速未来 提醒:凡事做好笔记,俗话说的好,好记性不如烂笔头。黑名单从来都不是一个很好的解决方案。在进行漏洞修复时需要记录第一次漏洞出现的原因以预防漏洞再次出现。苹果公司在半年前最初被发现时被告知了协议错误。但是,在Mac和移动设备上最新版本的Safari浏览器中,该漏洞仍然存在。

本文为作者“曲速未来安全区”,原创文章,转载时请保留本声明及附带文章链接。 内容仅供读者参考,并非投资建议,本网站将保留所有法律权益。

  • 曲速未来:XSS使用Safari中的错误以及为什么说黑名单是愚蠢的

以上所述就是小编给大家介绍的《曲速未来:XSS使用Safari中的错误以及为什么说黑名单是愚蠢的》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 码农网 的支持!

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

计算机是怎样跑起来的

计算机是怎样跑起来的

[日] 矢泽久雄 / 胡屹 / 人民邮电出版社 / 2015-5 / 39.00元

本书倡导在计算机迅速发展、技术不断革新的今天,回归到计算机的基础知识上。通过探究计算机的本质,提升工程师对计算机的兴趣,在面对复杂的最新技术时,能够迅速掌握其要点并灵活运用。 本书以图配文,以计算机的三大原则为开端、相继介绍了计算机的结构、手工汇编、程序流程、算法、数据结构、面向对象编程、数据库、TCP/IP 网络、数据加密、XML、计算机系统开发以及SE 的相关知识。 图文并茂,通俗......一起来看看 《计算机是怎样跑起来的》 这本书的介绍吧!

XML、JSON 在线转换
XML、JSON 在线转换

在线XML、JSON转换工具

XML 在线格式化
XML 在线格式化

在线 XML 格式化压缩工具

HEX CMYK 转换工具
HEX CMYK 转换工具

HEX CMYK 互转工具