请选择入口: 主站 | 电信 | 网通 | 软件商城 | 域名主机
首页 | 分类 | 最近更新 | 排行榜 | 推荐软件 | 手机软件 | 软件资讯 | 装机必备 | 动画游戏 | 软件商城 | 软件发布
网络软件   系统工具   应用软件   联络聊天   图形图像   多媒体类   行业软件   游戏娱乐   编程开发   安全相关   教育教学
高级搜索
 软件报道 | 业界新闻 | 安全资讯 | 软件教程 | 网络软件 | 系统工具 | 应用软件 | 联络聊天 | 图形图像
 多媒体类 | 游戏娱乐 | 数码软件 | 安全相关 | 教育教学 | 操作系统 | 办公软件 | 组网专区 | 网上冲浪
 设计学院 | Photoshop | Flash | Dreamweaver | Fireworks | FrontPage | 3DMAX
您的位置:资讯首页 -> 软件教程 -> 安全相关 -> 关于 XSS 漏洞的另一个攻击趋势
关于 XSS 漏洞的另一个攻击趋势
作者:不详   来源:希赛网   加入时间:2008-08-05
 
  XSS漏洞一般是基于WEB程序的输入输出问题,但最近80SEC开始发现了一系列以IE为内核的第三方浏览器的漏洞,在评估其中的XSS漏洞,我们发现了基于浏览器软件自身设计造成的XSS漏洞所暴发的威力有多么大!

  通过类似的漏洞我测试了一个功能十足的浏览器木马,这个“木马”可以控制浏览器所有的行为,甚至包括读取本地任意文件和运行本地任意可执行文件。其实这个木马的权限相当于一个本地直接打开的HTML文档的权限,在这里AJAX没有域的限制,可以对任意域发送请求,window.open弹窗不再被浏览器拦截等等~

  下面我就大概描叙下这类攻击的特性:

  1.攻击的本质:

  实际上这是一小段JAVASCRIPT,我们只是通过漏洞把这段JS感染到每一个用户的浏览器,但是他不再受系统的限制,任何一个有漏洞的浏览器访问了类似页面都会受到攻击。

  2.传播的途径:

  从传播方式上来说它和传统的网页木马攻击方式没有区别,由于这种攻击对于HTTP请求包括AJAX都没有域的限制,能使用浏览器本地保存的COOKIE,所以可以劫持用户所有WEB应用的身份,它完全能够让已感染主机配合任何网站的应用做蠕虫式的传播。

  3.攻击的危害:

  我们可以像传统的僵尸网络一样控制大量的浏览器肉鸡,控制浏览器做任意的访问行为和动作。

  同时也能针对单个用户做渗透攻击,劫持他所有WEB应用的身份,读取运行本地的任意敏感文件。

  4.攻击的展望:

  当Active X等溢出漏洞不再风光的时候,以后利用XSS漏洞针对浏览器进行劫持攻击将是一个大的趋势。
 
[1]
上一篇:用卡卡6.0 提高上网效率自有方法... 下一篇:解决卡巴2009让侧边栏打不开问题
发给好友 给我们投稿 加为收藏
 
 相关软件:
Windows系统漏洞扫描助手 2.4
超级巡警GDI+漏洞专用修复工具 1...
超级巡警漏洞检测 1.0 Build0508
江民光标漏洞蠕虫专杀工具 1.0
微软补丁:JPEG恶意代码漏洞 Fo...
微软补丁:JPEG恶意代码漏洞 Fo...
                                    更多>>
 
 相关文章:
微软Windows蠕虫现身 漏洞威胁攀...
微软警告 本年度最大漏洞已经出现...
谷歌Gmail安全漏洞致用户域名丢失...
研究人员发现Vista新I/O控制漏洞
Vista内核漏洞 可遭到拒绝服务攻...
病毒利用超星阅读器漏洞传播木马
                                    更多>>
 
 相关信息:
中关于 XSS 漏洞的另一个攻击趋势 相关内容
中关于 XSS 漏洞的另一个攻击趋势 相关内容
 
 文章搜索
 
   
 
 每日资讯
 
 焦点图文 更多... 
 
 本月TOP10
暂无
 
 
 
A B C D E F G H J K L M N O P Q R S T W X Y Z 按第一汉字声母排列

广告联系 | 用户反馈 | 版权声明 | 下载帮助 | 软件发布 | 镜像合作
Copyright©1998 - 2008 Skycn.com All Rights Reserved