展会信息港展会大全

微软和苹果浏览器漏洞:不改变地址即可改变网页内容
来源:互联网   发布日期:2018-09-12   浏览:261次  

导读:新浪科技讯,北京时间 9 月 12 日早间消息,据美国科技媒体 The Register 报道,安全研究人员发现 Edge 和 Safari 浏览器存在漏洞,恶意者可以利用漏洞发起攻击,在不改变地址的情况下改变网页内容。 安全研究人员拉菲 巴罗奇(Rafay Baloch)指 ......

新浪科技讯,北京时间 9 月 12 日早间消息,据美国科技媒体 The Register 报道,安全研究人员发现 Edge 和 Safari 浏览器存在漏洞,恶意者可以利用漏洞发起攻击,在不改变地址的情况下改变网页内容。

安全研究人员拉菲 巴罗奇(Rafay Baloch)指出,微软已经用补丁修复漏洞,不过苹果行动迟缓,所以目前 Safari 仍然不安全。

通过漏洞,攻击者可以加载合法页面,让网页地址在地址栏显示,然后快速将页面内的代码转换为恶意代码,地址栏中的 URL 地址无需改变。这样一来,攻击者可以创建虚假登录屏幕或者其它表格,收集用户名、密码及其它数据,用户很难区分真假,他们会认为自己登录的页面是真实的。

浏览器的源码是封闭的,巴罗奇不清楚 Edge 和 Safari 存在该漏洞,但 Chrome 和火狐没有的原因。照他的猜测,浏览器决定何时显示页面地址可能是问题的关键。巴罗奇说: 不同的浏览器处理导航的手法并不一样,当页面正在加载时,Safari、Edge 浏览器允许代码更新。浏览器可以允许地址栏在页面完全加载之后更新一次,这样就可以解决问题了。

微软目前已经修复漏洞。6 月 2 日巴罗奇向苹果提交报告,至今还没有修复。按照惯例有 90 天的时间窗口,巴罗奇说他会披露漏洞,但是在苹果发布补丁之前不会公开代码。

赞助本站

人工智能实验室

相关热词:

AiLab云推荐
展开

热门栏目HotCates

Copyright © 2010-2024 AiLab Team. 人工智能实验室 版权所有    关于我们 | 联系我们 | 广告服务 | 公司动态 | 免责声明 | 隐私条款 | 工作机会 | 展会港