Google,Apple和Microsoft的动力学时,浏览器有安全错误
虽然Apple和Google紧急试图修补Safari(CVE-2017-2419)和Chrome(CVE-2017-5033)浏览器中的安全孔,但Microsoft并未注意到。这种安全漏洞是由Safari,Chrome和Edge浏览器的Cisco Talos研究人员发现的,但是Microsoft认为这种安全性是由于设计所致。
根据Cisco Talos的研究人员NicolaiGrødum的说法,此漏洞被归类为脱离CSP(内容安全策略)的退出 - 该机制允许Web开发人员配置HTTP标头并指示用户访问源浏览器(JavaScript,CSS)。内容安全策略(CSP)是浏览器在浏览器中实现SOP-相同原始策略的工具之一。
Grødum说,他发现了绕过CSP,在远程站点上下载恶意JavaScript代码的攻击者如何进行入侵操作,例如从用户的cookie中收集信息或在页面结构中录制语法按键。
利用漏洞非常简单
在浏览器中利用这种漏洞非常简单 - 至少对于那些具有Web开发背景的人。攻击者只需要通过'_空白的'方法并使用document.write在下载实际内容之前,可以在此页面内写恶意代码。恶意内容(也称为初始XSS攻击代码)仍然存在,并帮助攻击者克服CSP保护。
Grødum于去年11月发现了脆弱性。这个问题是CVSS的排名是4.3 / 10。
Edge浏览器的用户很容易受到此漏洞的影响,而Google Chrome用户57.0.2987.98,iOS 10.3和Safari 10.1或更新。 Firefox很幸运地不受影响。
你应该阅读
可能有兴趣
- IFA 2017上的特色技术产品
作为技术追随者最重要的技术活动之一,IFA介绍了各种产品,从计算机,电话到存储卡,耳机...这里是柏林IFA 2017上的一些出色产品。
- Visual Studio代码现在有一个非常有用的彩色选择器
新的Microsoft Visual Studio代码的跨平台代码编辑器在最新更新中添加了非常有用的功能。
- Photoshop的新笔工具使绘制曲线变得更容易
如果您曾经与Photoshop合作,则可能会发现很难绘制或选择曲线(弯曲路径)。现在,Adobe在Photoshop更新中提出了一个更好的解决方案。
- Twitter的夜间模式夜模式启动桌面用户
今天,Twitter在计算机上为Web版本的用户启动了夜间模式。 Twitter发言人上个月开始测试并现在正式发布了这些信息。
- Google Drive关闭,替换为备份和同步
Google的在线存储库 - Google Drive和Google Photos-准备说再见。
- Google的新仪表板使从用户找到收集的Google信息变得容易
Google使您可以轻松了解有关与Google相关的活动的控制面板的新更新,因此可以轻松了解该公司对您的了解。