APP下载
报价宝  ›  综合  › 

7大手机浏览器漏洞可让用户导向恶意网站

报价宝 来源:baojiabao.com 发布时间:2020-10-22 13:50:00 09月12日更新
报价宝综合消息7大手机浏览器漏洞可让用户导向恶意网站

巴基斯坦研究人员Rafa Baloch等人,曾经揭露Safari、微软Edge手机版出现的网址列欺骗(Address Bar Spoofing)漏洞。安全厂商Rapid7近日又和Baloch合作,揭露新一波发现的网址列欺骗漏洞。攻击者利用网页载入和浏览器更新网址的时间差,引发来自恶意网站的跳出视窗,或是在浏览器中载入恶意网站的内容。(图片翻摄自:https://www.youtube.com/watch?v=Xaw43A4YEWo by Rafay Baloch)

Rapid7安全研究人员本周揭露包括苹果Safari、Opera 等7个手机版浏览器存在漏洞,恐让用户在不知情下连向恶意网站。

为了确保用户连上的网站是真实,而非钓鱼网站或其他恶意网站,包括Google、Mozilla、苹果等业者会在浏览器中加入识别体系,像是在网址列加入延伸验证(extended validation,EV)的锁头图示来证明网站的真实性。但是碍于手机屏幕有限的面积,这些设计会从手机版浏览器拿掉。而这也给了恶意人士上下其手的空间。

巴基斯坦研究人员Rafa Baloch等人,曾经揭露Safari、微软Edge手机版出现的网址列欺骗(Address Bar Spoofing)漏洞。这类漏洞主要是利用手机版浏览器无法显示真伪的缺点,将用户导向恶意网站。

安全厂商Rapid7近日又和Baloch合作,揭露新一波发现的网址列欺骗漏洞。所有漏洞的攻击都是一种“Javascript诡计”(Javascript shenanigan),即攻击者利用网页载入和浏览器更新网址的时间差,引发来自恶意网站的跳出视窗,或是在浏览器中载入恶意网站的内容。

他们检视过有漏洞的浏览器包括Apple Safari、Opera Touch和Opera Mini,以及较小的浏览器如Bolt、RITS、UC Browser和Yandex。其中,Safari的漏洞出在它会保留任意port上呼叫的网页URL网址,但Javascript setInterval函式每2毫秒重新载入不同port的网页内容,中间的时间差令使用者无法辨识原本的URL已经导向假URL。而Safari预设不显示URL port number也让漏洞攻击更有效。该漏洞存在iOS及Android版Safari。Opera Mini iOS及Android UC Browser也有类似漏洞。

研究人员8月通报上述业者,其中苹果和Opera等大型厂商已经迅速修补,但仍有一家公司连回应都没。

研究人员并提醒,这类攻击不会出现在管理良好,做好Javascript诡计防护的网站如脸书、Reddit、Twitter,但攻击者会设立有恶意Javascript的网站,并以讯息或钓鱼信件将连结传给使用者。另一条件是浏览器有漏洞而未修补。因此防范这类攻击最好的方法,是更新浏览器到最新版,以及小心来路不明的网站链接。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 数码相机价格 手机价格 汽车价格 红米手机价格 耳机价格