999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

雅虎網站安全被質疑

2013-01-01 00:00:00編譯沈建苗
計算機世界 2013年2期

據一位獨立安全研究人員稱,攻擊者只要濫用雅虎Developer Network網站上的一項功能,就可以從訪問惡意網頁的雅虎用戶賬戶中讀取電子郵件、聯系人資料和其他私密數據。

一位名叫Sergiu Dragos Bogdan的搜尋Web應用程序缺陷的羅馬尼亞人,在羅馬尼亞布加勒斯特召開的DefCamp安全大會上演示了小規模攻擊,表明了developer.yahoo.com網站上基于Web的YOL(雅虎查詢語言)控制臺如何被攻擊者濫用。

查詢輸入到控制臺的“YQL語句”字段和“TEST”按鈕被按下時,名為“crumb”的針對特定用戶會話的授權代碼也會連同請求一并提交。用戶訪問YQL控制臺頁面后,crumb就會生成,并自動被插入到表單請求中。

Bogdan在演講過程中出示了將某個developer.yahoo.com URL裝入到iframe里面的概念證明(POC)攻擊頁面。攻擊頁面被已驗證身份的雅虎用戶訪問后——使用了測試賬戶,iframe返回了訪客的crumb代碼。

然而,瀏覽器內置的安全機制不允許在一個域名環境下運行的代碼讀取來自放置在另一個域名、裝入到iframe里面的頁面的內容。這意味著,雖然訪客本人可以看到攻擊頁面上的crumb代碼,但是由于iframe裝入到訪客的瀏覽器中,攻擊頁面本身讀取不了代碼,也無法自動使用代碼,必須利用受害者來進行已驗證身份的YQL查詢。

在這種情況下,攻擊者需要欺騙用戶提供在頁面上顯示的秘密代碼。由于crumb實際上是一串隨機數字和字母(比如y5XAjn1fKIQ),Bogdan在攻擊頁面上建立了一個虛假的驗證碼測試,看起來在iframe中顯示的crumb其實是用戶為了通過測試而需要輸入的驗證碼質問字符串。如果通過虛假的驗證碼,用戶實際上授權以他的名義進行YQL查詢。

使用虛假的驗證碼不是一種新的攻擊方法。之前早就記錄了繞開跨域限制的這種手法。之前也有過攻擊者成功利用這種方法竊取安全令牌的案例。賽門鐵克去年稱,垃圾郵件發送者使用一種非常相似的手段,竊取Facebook用戶的反CSRF(跨站請求偽造)代碼,從而讓他們得以以正當用戶的身份發布垃圾郵件鏈接。

Bogdan在概念證明攻擊中使用了一個YQL命令,更改用戶在雅虎數據庫中的個人檔案資料。同樣這個方法可用來運行YQL查詢,返回來自用戶的雅虎電子郵件賬戶或其他私密信息。

為了可以成功讀取電子郵件,攻擊者需要使用另一種手法,迫使數據返回到其服務器。

此外,他稱,“只要利用developer.yahoo.com網站存在的一個尚未公開的安全漏洞,就可以讓整個攻擊完全實現自動化。”這意味著攻擊者不再需要使用驗證碼手法。

因為攻擊鉆了多個安全問題的漏洞,使用了幾種不同的手法,Bogdan稱之為是“混合威脅”。

這位研究人員稱,在此期間,雅虎只要防止未經授權的第三方網站將來自developer.yahoo.com域的內容裝入到iframe里面,就可以阻止這類攻擊。

這種防御機制通常用來對付同樣依賴被裝入到iframe里面后,被濫用的正當頁面的點擊劫持攻擊。這種防御可以通過名為X-FRAME-OPTIONS的現代瀏覽器支持的標頭來實現,也可以通過使用JavaScript代碼來實現。這種代碼的優點是,還可以在原來的瀏覽器上運行,但是效果不大可靠。

被問及對Bogdan在DefCamp大會上演示的概念證明攻擊以及他提議的解決辦法有何評論時,雅虎并沒有給予答復。

值得注意的是,谷歌、Mozilla、Facebook和PayPal都開展有賞尋找安全缺陷的計劃,哪些研究人員負責任地披露其網站存在的安全漏洞,就能領到應得賞金。

鏈接

YQL是雅虎開發的一種編程語言,類似SQL(結構化查詢語言)。它可用來查詢、過濾及合并存儲在數據庫中的數據。可通過雅虎開發者網站訪問基于Web的控制臺,開發人員只要針對雅虎自己的數據庫執行YQL查詢,就可以用該控制臺來學習和測試YQL。未驗證身份的用戶只能針對含有公開可見的雅虎信息(如來自雅虎問答、雅虎天氣及其他服務的信息)的表,運行YQL查詢。然而,當用戶驗證身份后,他們還能訪問含有自己的雅虎賬戶數據的表,包括電子郵件、聯系人資料和私人檔案信息。

主站蜘蛛池模板: 国产视频 第一页| 视频二区亚洲精品| 亚洲精品国产综合99| 国产黄网站在线观看| 麻豆精品久久久久久久99蜜桃| 国产免费a级片| 综合色婷婷| 亚洲天堂在线视频| 人妻21p大胆| 国产免费羞羞视频| 欧美一级一级做性视频| 日韩成人在线视频| 亚洲丝袜中文字幕| 在线观看视频一区二区| 伊人色综合久久天天| 狠狠五月天中文字幕| 国产拍在线| 狠狠综合久久| 毛片一级在线| 亚洲免费福利视频| 国产第一页亚洲| 日本一本正道综合久久dvd| 国产精品专区第一页在线观看| 亚洲国产av无码综合原创国产| 色婷婷在线影院| 亚洲永久免费网站| 免费观看无遮挡www的小视频| 在线国产资源| 欧美一道本| 国产美女视频黄a视频全免费网站| 免费无码一区二区| 国产精品jizz在线观看软件| 久久青青草原亚洲av无码| 国产精品午夜电影| 国产微拍一区二区三区四区| 国产剧情国内精品原创| 亚洲综合色在线| 美美女高清毛片视频免费观看| 2020国产在线视精品在| 自拍偷拍欧美| 久久亚洲中文字幕精品一区| 99久久国产综合精品女同| 91成人精品视频| 午夜一级做a爰片久久毛片| 福利在线不卡一区| 狠狠色丁婷婷综合久久| 欧美在线国产| 依依成人精品无v国产| 日韩 欧美 小说 综合网 另类| 2021国产精品自拍| 老汉色老汉首页a亚洲| 婷婷亚洲天堂| 欧美日韩中文字幕二区三区| 亚洲av日韩av制服丝袜| 欧美午夜理伦三级在线观看| 国产欧美综合在线观看第七页| 亚洲高清在线天堂精品| 欧美精品亚洲精品日韩专区va| 精品一区二区三区自慰喷水| 国产原创演绎剧情有字幕的| 国产免费福利网站| 国产精品无码翘臀在线看纯欲| 国产精品综合久久久| 午夜不卡福利| 国产91精品最新在线播放| 国产小视频免费观看| 婷婷六月综合网| 亚洲AV无码不卡无码 | 久久精品国产在热久久2019| 99视频精品在线观看| 亚洲午夜福利精品无码不卡| 免费一级毛片在线观看| 色噜噜狠狠色综合网图区| 日韩无码视频网站| 日韩成人在线一区二区| 97国产成人无码精品久久久| 永久免费精品视频| 成人在线第一页| 狠狠亚洲五月天| 日韩黄色大片免费看| 国产在线观看第二页| 天天摸夜夜操|