Adblock Plus 过滤器列表被用于在网页执行任意代码

栏目: IT资讯 · 发布时间: 6年前

内容简介:Adblock Plus 于2018年7月17日发布了 3.2 新版本,此版本引入了一个新的用于重写请求的过滤器选项 $rewrite。紧随其后,AdBlock 和 uBlock 都相继加入了对这一选项的支持。 不过据安全专家 Armin Sebastian 表示,...

Adblock Plus 过滤器列表被用于在网页执行任意代码

Adblock Plus 于2018年7月17日发布了 3.2 新版本,此版本引入了一个新的用于重写请求的过滤器选项 $rewrite。紧随其后,AdBlock 和 uBlock 都相继加入了对这一选项的支持。

不过据安全专家 Armin Sebastian 表示,在特定条件下,$rewrite 过滤器选项列表的维护者能够在网页注入任意代码。

Adblock Plus 过滤器列表被用于在网页执行任意代码

据透露,受影响的扩展程序拥有超过 1 亿的活跃用户,并且该功能可以被攻击者轻松利用,以攻击任何足够复杂的 Web 服务,包括 Google 服务,而攻击很难被检测并且可以在所有主流浏览器中进行。

考虑到漏洞的性质和影响,以及曾出现过维护者利用漏洞通过过滤器列表出于政治动机而进行攻击的案例。所以 Sebastian 决定公开披露漏洞利用链的详细信息,以确保受影响的浏览器扩展和 Web 能得到有效的缓解措施服务。

Sebastian 在个人博客解释了利用该选项执行任意代码的工作原理,他建议 Adblock Plus 移除 $rewrite 选项,因为该功能容易遭到滥用。用户可以切换到另一个流行的广告屏蔽扩展 uBlock Origin,它不支持 $rewrite 选项,因此不受该攻击的影响。


以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

Android 源码设计模式解析与实战

Android 源码设计模式解析与实战

何红辉、关爱民 / 人民邮电出版社 / 2015-11 / 79.00元

本书专门介绍Android源代码的设计模式,共26章,主要讲解面向对象的六大原则、主流的设计模式以及MVC和MVP模式。主要内容为:优化代码的首步、开闭原则、里氏替换原则、依赖倒置原则、接口隔离原则、迪米特原则、单例模式、Builder模式、原型模式、工厂方法模式、抽象工厂模式、策略模式、状态模式、责任链模式、解释器模式、命令模式、观察者模式、备忘录模式、迭代器模式、模板方法模式、访问者模式、中介......一起来看看 《Android 源码设计模式解析与实战》 这本书的介绍吧!

JS 压缩/解压工具
JS 压缩/解压工具

在线压缩/解压 JS 代码

Markdown 在线编辑器
Markdown 在线编辑器

Markdown 在线编辑器

RGB CMYK 转换工具
RGB CMYK 转换工具

RGB CMYK 互转工具