黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客文章 >> 黑客入门 >> 电脑新手 >> 正文
·关于XSS漏洞另一个攻击趋06-26·注册表应用点点通06-26
·电脑高手的140个电脑小技06-26·d0m.us提供50G免费php空06-26
·百度首页惊爆挂马漏洞06-25·SQL注入攻击的种类和防范06-25
·我爱吧免费主机提供100-06-25·Vista下:享受不一样的远06-24
·获取Vista系统完全控制权06-24·6种方法教你发动“熄火”06-24
·My5GB提供5000M免费php空06-24·反向跟踪找出黑客老巢06-23
·0fees提供300M国外高速免06-23·万网虚拟机漏洞,拿某VI06-22
·跨站脚本漏洞导致的浏览06-22·Yahoo! 统计功能跨站脚本06-22
·解决IE浏览器“不适” 让06-22·怕忘掉Vista密码?再谈U06-22
·PurgeHosting提供250-1G06-22·Windows Vista有趣标签S06-20
·Windows Vista操作系统快06-20·低配又如何?“老爷机”照06-20
·删除Windows XP下顽固文06-20·无忧无虑提供500M免费PH06-20
·修改Vista最近打开的项目06-19·系统重装导致NTFS无法访06-19
·1vyb.com提供250M免费ph06-19·Coppermine Photo Galle06-18
[推荐]关于XSS漏洞另一个攻击趋势
        ★★★★

关于XSS漏洞另一个攻击趋势

文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2008-6-26 9:57:52
XSS漏洞一般是基于WEB程序的输入输出问题,但最近80SEC开始发现了一系列以IE为内核的第三方浏览器的漏洞,在评估其中的XSS漏洞,我们发现了基于浏览器软件自身设计造成的XSS漏洞所暴发的威力有多么大!

通过类似的漏洞我测试了一个功能十足的浏览器木马,这个“木马”可以控制浏览器所有的行为,甚至包括读取本地任意文件和运行本地任意可执行文件。其实这个木马的权限相当于一个本地直接打开的HTML文档的权限,在这里AJAX没有域的限制,可以对任意域发送请求,window.open弹窗不再被浏览器拦截等等~

下面我就大概描叙下这类攻击的特性:

1.攻击的本质:

实际上这是一小段JAVASCRIPT,我们只是通过漏洞把这段JS感染到每一个用户的浏览器,但是他不再受系统的限制,任何一个有漏洞的浏览器访问了类似页面都会受到攻击。

2.传播的途径:

从传播方式上来说它和传统的网页木马攻击方式没有区别,由于这种攻击对于HTTP请求包括AJAX都没有域的限制,能使用浏览器本地保存的COOKIE,所以可以劫持用户所有WEB应用的身份,它完全能够让已感染主机配合任何网站的应用做蠕虫式的传播。

3.攻击的危害:

我们可以像传统的僵尸网络一样控制大量的浏览器肉鸡,控制浏览器做任意的访问行为和动作。

同时也能针对单个用户做渗透攻击,劫持他所有WEB应用的身份,读取运行本地的任意敏感文件。

4.攻击的展望:

当Active X等溢出漏洞不再风光的时候,以后利用XSS漏洞针对浏览器进行劫持攻击将是一个大的趋势。
文章录入:cainiaowang    责任编辑:xinlian 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    VIP 专 区
    Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
    ICP备案:冀06009886