web攻击技术Top 10之2008

Write on June 18th, 2009 in ,Tags: , , | No Comments »

看看你接过哪几招

1.GIFAR攻击

这个攻击非常有趣。它的思想是将一张GIF图片和一个JAR文件拼在一起,然后命名成aaa.gif,这个新文件的前一部分是GIF,后一部分是JAR 文件。很多WEB服务提供商为了安全只允许上传图片,但对文件内容的检查通常只是简单的检查一下文件头部分是否符合,因此我们新生成的文件就可顺利通过检查,从而绕过安全限制。这样一个包含有JAR内容的文件就被传上了网站,而Sun的Java解释器在解析这样的文件时,又十分“智能”的忽略了前面它不认识的GIF文件数据,从而导致JAR文件中的恶意Java脚本可以在客户端浏览器上被执行。如果这种恶意文件可以传到一些大的WEB服务网站上(例如 google.com),则可能产生极大的危害。

2.突破Google Gears的跨域通信机制

GoogleGears是Google提供的一个RIA(富客户端)工具。它的跨域安全机制在某些情况下可以被绕过,攻击者可能获取受害用户在另外一个网站上的敏感数据,例如论坛、WEB邮件、社交网站等等的信息。

3.Safari 地毯式轰炸

Safari是苹果公司开发的WEB浏览器。它在处理一个Content-type无法被浏览器渲染的文件时,会自动将其保存在默认下载目录下 (Windows下是桌面,OSX下是Downloads目录)。但这动作是自动完成的,并没有提醒用户,也没有要求用户确认。恶意攻击者只要创建一个包含大量引用恶意程序的网页,就可以迅速占满桌面或者Downloads目录,形成地毯式轰炸的效果。

4.点击欺骗

眼见不一定为实,这对于网页浏览也同样适用。利用隐藏e的技巧,可以让你以为是在点击一个按钮或者一个链接时,实际上是在允许恶意程序访问你的摄像头或者麦克风,这样恶意网页就可以监视你的一举一动。

5.Opera 跨站脚本漏洞

Opera的opera:historysearch功能存在一个跨站脚本漏洞,通过注入一个E页面,利用opera:config功能设置email客户端改成执行任意命令,再打开一个包含mailto:的窗口,就可以执行任意命令。

6.HTML 5 结构化客户端存储滥用问题

HTML5版本引入了几种方式可以允许浏览器在客户端主机上存储大量数据,攻击者可以修改或者读取这些数据。如果一个使用这些数据的web应用程序存在跨站脚本漏洞,攻击者就可以插入恶意代码并让其执行。

7.通过认证后的CSS获取站点登录信息

利用标准的tAPI就可以跨域载入一个stylesheet,然后读取其中的property值。通常用户在登录一个网站前后,property值的内容会有所区别,利用这种技术可以准确的判断用户是否登录某一网站。

8.通过SQL注入实现TCP隧道

结合Squeeza和reDuh工具,可以利用一个存在SQL注入的WEB应用来实现TCP隧道,从而绕过防火墙的的限制。

9. 改变ActiveX 控件的意图

ActiveX控件往往会提供很多强大的功能,如果一旦设计上不够小心,就会带来致命的威胁。演讲者介绍了一个实例,首先诱骗攻击者去访问一个恶意页面,诱使用户进行控件安装和升级,将一个恶意的配置文件下载到本地,配置文件已将卸载程序改成了一个任意命令,恶意页面则再度调用卸载功能,就会导致任意本地命令的执行。ActiveX控件的开发者除了要考虑不要出现缓冲区溢出等常见问题之外,也要特别小心不要被攻击者利用其提供的功能进行攻击。

10.Flash参数注入

Flash参数注入是一种新的攻击方式,可以将数据注入到一个HTML页面内嵌的flash电影的全局参数中。这些注入的数据可以让攻击者完全控制该HTML页面的DOM元素,利用flash与HTML页面之间的交互,攻击者可能造成更大的威胁。

这是WhitehatSecurity公司的CTO JeremiahGrossman在RAS2009大会上做了名为2008十大WEB攻击技术的主题演讲,在研究了2008年所发布的近70种WEB攻击技术之后,根据攻击技术的新颖性、影响范围选出了其中最具代表性的Top10。

  • Share/Save/Bookmark
 
June 16th, 2009

使用Mac OS X的童鞋注意了,Java升级了

  今天苹果发布了针对OS X 10.5 Leopard和OS X10.4Tiger的Java升级程序,共修正了四处安全漏洞。这之中就包括了上个月曝光的远程恶意代码执行严重漏洞。 上个月,前苹果工程师LandonFuller在安全网站上宣布的OS X系统Java组件中的一个安全漏洞(该编号为CVE- 2008-5353,该漏洞可允许恶意网站远程运行Java代码)。而该漏洞早在去年8月就已经被发现,Sun公司在去年12月已经修补了这一漏洞。但直到今年5月的MacOSX大规模升级10.5.7中,仍然没有补上这个大窟窿。因此LandonFuller决定公开该漏洞,并展示了概念性的攻击代码,用户访问该特定 Read the rest of this entry »

June 8th, 2009

中国城管走出中国走向世界

  Loading...  Read the rest of this entry »

June 7th, 2009

搞定了Google App的SRV Records

  域名申请了Google App但是使用Gtalk的时候一直不是很完美,总是有东西不能用。现在又由于Twitter翻了墙,然后听说tweet.im不错,可以用Gtalk,而且还能接受,就开始寻思着用一下,果然不出所料,又不能用,因为他提供的机器人不是Gmail的域,而没有SRV Records的App是不能和非Gmail域以外的用户连接的,然后找到了这个,虽然有了东西。但是不知道应该怎么添加也是个麻烦事,我的域名是Enom的,也不知道这玩意怎么设置,于是开始了自己琢磨。 SRV Host Records ,Enom后台有这选项还不错。 以我的域名为例根绝Google的提示应该把他提供的 _xmp Read the rest of this entry »

May 7th, 2009

也行结束了吧

  曾经想过可能会是这样的结局,但是没想到这么快就来了。 谁也不可能想到的结局,但是真真切切的发生了,原因依然是那么简单明了。也许这个结局跟朋友说了应该都不会相信,也行会有人说很势力,但是我想说很现实。 也行是一种动力,也行是更大的压力。说一些安慰自己、激励自己的话全是废话,可能么?真的能做到么?至少我不能,也行你能。 现实一直是自己信奉的真理,但是当这种现实降临到自己头上还真的是难以接受。 好好过,一切都会好起来,一切不可能都会出现奇迹。  Read the rest of this entry »

January 27th, 2009

Firefox下周发布Release手机版

  Mozilla透露,将在今年2月的第一周推出手机版Firefox首个里程碑版本(Milestone release)。 距离去年10月中旬,Mozilla推出的开发代号为“Fennec”的手机版Firefox Alpha测试版本,已经有些时间了,手机版Firefox的Release版选择在了今年2月的第一周发布,并选定宏达 (HTC)的Touch Pro手机作为首发平台。 HTC的这一手机是基于Windows Mobile系统的,使用WM系统的手机用户要首先体验的这一R版的FF了。 期待。。。  Read the rest of this entry »

January 26th, 2009

2009春晚

  献给年三十战斗在工作一线未能收看春晚的所有人. 除了开始播放的时候有个广告其他的到没有什么不好的了. 毕竟是CCTV的站.速度还不错.还能顺便给自己喜欢的界面投票. 而且每个节目都分开了.方便重复欣赏.这也是不很爽的一点 点击进入  Read the rest of this entry »

December 31st, 2008

2008年的最后一天

  2008年12月31日,2008年的最后一天了,继续来总结一下本年。 这一年发生的变故太多。多灾多难的一年,十分的不太平,不仅仅是大形势,就连我自己都是那样,不过也确实有很多好事。 1-3月,具体发生了什么事自己都不记得了,只记得过年了。 4月,Google AdSense达到101.XX刀,终于可以收钱了,于是收到了第一笔带有国际形式的款项。 5月,拿到了驾驶证C1,安阳电信招人,参加了传说的体检、面试、考试,全部通过,进入培训阶段。 6月,培训完毕继续考试,安全通过,被分配到设备中心工作。  Read the rest of this entry »