当前位置: 首页 > news >正文

阳山做网站阿里云建站

阳山做网站,阿里云建站,seo百度发包工具,微信公众号 手机网站开发条件竞争漏洞 postMessage的客户端竞争条件 Summary AppCache可以被利用来强制浏览器加载后备的HTML页面,允许像Cookie填充(stuffing)这样的攻击,迫使出错并泄露敏感的URL。在负责任披露后,这个问题已经在各大浏览器中得到修复。对AWS S3和Google Cloud等云存储的上传策略(u…

条件竞争漏洞

postMessage的客户端竞争条件

Summary
  • AppCache可以被利用来强制浏览器加载后备的HTML页面,允许像Cookie填充(stuffing)这样的攻击,迫使出错并泄露敏感的URL。在负责任披露后,这个问题已经在各大浏览器中得到修复。
  • 对AWS S3和Google Cloud等云存储的上传策略(upload policy)实现不当,可能允许攻击者覆盖任何文件或访问根目录。自定义的正则表达式策略也容易被绕过。
  • frame之间通过postMessage进行的通信可能导致沙箱域的XSS漏洞、通过复杂规则集提取数据以及客户端竞争条件(如果消息未被正确验证和处理)等漏洞。像postMessage-tracker这样的工具可以帮助审计这些消息流。
  • 常见的JS框架如jQuery、Raven、Rollbar等会阻碍对postMessage监听器的分析,需要使用一些变通方法。
Step
  • AppCache技术复现需要准备恶意的manifest文件,并让受害者访问设置了该文件路径的页面,以便强制浏览器加载后备HTML页面。
  • 针对上传策略漏洞的复现,需要通过接口获取带有漏洞的策略签名,然后构造恶意上传请求绕过限制。
  • postMessage通信的测试需要开发浏览器扩展或利用多frame页面,在不同域之间发送消息,并分析返回结果判断是否存在问题。
  • 框架对postMessage监听的影响可以通过在同一页面引入该框架与postMessage通信的代码进行复现。
Impact
  1. AppCache漏洞能够绕过同源策略,可能导致敏感信息泄露、页面劫持等后果。
  2. 上传策略绕过使攻击者能够未授权访问或修改后端存储中的文件,危害数据安全。
  3. postMessage通信过程中的验证缺陷可能被利用进行XSS攻击、CSRF攻击、信息窃取等。
  4. 框架对postMessage监听的影响会减弱安全测试的效果,导致潜在问题被忽略。

扩展

Paper

postMessage的客户端竞争条件
postMessage的客户端竞争条件

http://www.yidumall.com/news/46811.html

相关文章:

  • 手机能做网站吗百度开户代理商
  • 建设政府网站可行性报告优化网站seo方案
  • 网站开发前端要学什么软件引擎网站
  • 湖南做旅游网站哪家最好seo手机搜索快速排名
  • 网站建设建设哪家好郑州粒米seo顾问
  • 做俄罗斯外贸网站推广seo站外优化最主要的是什么
  • 手机网站开发标准免费源码下载网站
  • 百度关键词优化的方法百度快照优化
  • 苏州艺术家网站建设应用市场
  • 网站在线客服代码武汉seo引擎优化
  • 个人网站的首页企业关键词优化最新报价
  • 北京网站建设方案书网络广告网站
  • python做网站点登入没反映百度最新人工智能
  • 上海市 建设执业资格注册中心网站sem推广竞价
  • 做试题的网站网站提交入口链接
  • 制作网站入门官网设计公司
  • 如何在yy做电影网站seo关键词优化指南
  • 美工做网站尺寸多少青岛谷歌seo
  • 怎么制作网站ping工具江苏网站建站系统哪家好
  • 做电子商务平台网站关系网站优化公司
  • 建设网站之前都需要准备什么信息流推广渠道
  • 公司开发个网站怎么做网站seo报价
  • 网购网站建设视频教程武汉网络推广公司
  • 台州企业网站seo友情链接发布
  • WordPress Demo演示广州优化网站排名
  • 长沙做一个网站多少钱网络营销与策划实践报告
  • web 网站开发优化模型的推广
  • 十堰哪家网站制作公司技术好广东百度推广的代理商
  • 美丽阿坝网站怎么做杭州网站优化培训
  • 智能外呼系统郑州关键词seo