錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務,錦州廣廈維修電腦,公司IT外包服務
topFlag1 設為首頁
topFlag3 收藏本站
 
maojin003 首 頁 公司介紹 服務項目 服務報價 維修流程 IT外包服務 服務器維護 技術文章 常見故障
錦州市廣廈電腦維修|上門維修電腦|上門做系統|0416-3905144熱誠服務技術文章
兩個未修復漏洞影響主流瀏覽器擴展系統

作者: 佚名  日期:2017-08-30 18:19:27   來源: 本站整理

 安全研究員發現了兩個未修復漏洞影響內嵌在多款主流瀏覽器中的擴展系統,如火狐、Safari和所有跟Chromium相關的瀏覽器如Chrome、Opera等。

攻擊者可利用這些漏洞暴露用戶所安裝的擴展,準確率為100%。攻擊者可利用擴展信息判斷出使用VPN或Tor流量的匿名用戶或者創建廣告資料。
第一個漏洞影響使用廣泛的WebExtensions API
西班牙德烏斯托商業大學的兩名研究人員和法國研究中心Enrecom的一名研究人員發現了這些漏洞。第一個漏洞影響跟基于Chromium瀏覽器(如Chrome、Opera、Yandex Browser和Comodo Dragon)的擴展系統有關。
這個擴展系統即WebExtentions API也用于新版的火狐、Edge、Vivaldi和Brave瀏覽器中。雖然研究人員并未在這些瀏覽器中測試,但他們認為它們也受影響。
這個WebExtensions API保護瀏覽器免受攻擊者列出所安裝擴展帶來的風險。攻擊者使用在每個擴展中所包含的以manifest.json文件形式存在的訪問控制設置列出用戶所安裝的擴展。這個文件阻止網站檢查任意擴展的內部文件和資源,除非對manifest.json文件進行了特別配置。
針對WebExtensions擴展的時序側信道攻擊
研究人員表示,他們發現了“針對訪問控制設置驗證的時序側信道攻擊”。他們發現使用Chromium WebExtensions API的瀏覽器在響應來自為惡意擴展存儲在本地的文件的網站請求時耗費的時間要比合法但路徑不對的擴展稍長。
1
2
chrome-extension://[fakeExtID]/[fakePath]
chrome-extension://[realExtID]/[fakePath]
如此,研究人員就可以通過一系列針對目標的雙重請求并記錄瀏覽器的響應時間來推斷出用戶瀏覽器中所安裝的是哪個擴展。這種方法適用于Chrome、Opera、Yandex Browser和Comodo Dragon。
老舊的火狐擴展系統也受影響
火狐也易受攻擊。該瀏覽器目前是從老舊的基于XML的擴展API轉向Chromium友好的WebExtensions API。由于后者尚處于開發階段,因此開發人員并未進行測試,不過他們表示老舊的附件API也易受這種攻擊的影響。另外,由于火狐會在從虛假擴展請求文件時會引發特殊錯誤,因此針對火狐的攻擊更加準確。

第二個漏洞URI泄露影響Safari
研究人員發現的第二漏洞是URI泄露,它影響Safaride 擴展模型。這些擴展并不會使用manifest.json文件來限制對擴展文件的訪問權限,而是會為每個瀏覽器會話生成一個隨機的URL,只有用戶在使用瀏覽器的時候才能訪問。
研究人員指出可通過多種方法泄露必要數據猜測出這些隨機URL。研究表示,可將擴展的URL泄露在45%的測試擴展中。

漏洞未修復
研究人員表示,“我們負責任地披露了研究成果,而現在我們正跟多個瀏覽器和擴展的開發人員討論提出正確的應對措施以緩解存在于當前和未來版本中的這些攻擊。”
研究人員在題為《擴展崩潰:對瀏覽器擴展資源控制策略的安全分析》的論文中不僅詳述了將這兩個漏洞用于廣告分析的方法,而且還詳述了將漏洞用于惡意應用程序如目標惡意軟件、社工或易受攻擊擴展利用的方法。
 



熱門文章
  • 機械革命S1 PRO-02 開機不顯示 黑...
  • 聯想ThinkPad NM-C641上電掉電點不...
  • 三星一體激光打印機SCX-4521F維修...
  • 通過串口命令查看EMMC擦寫次數和判...
  • IIS 8 開啟 GZIP壓縮來減少網絡請求...
  • 索尼kd-49x7500e背光一半暗且閃爍 ...
  • 樓宇對講門禁讀卡異常維修,讀卡芯...
  • 新款海信電視機始終停留在開機界面...
  • 常見打印機清零步驟
  • 安裝驅動時提示不包含數字簽名的解...
  • 共享打印機需要密碼的解決方法
  • 圖解Windows 7系統快速共享打印機的...
  • 錦州廣廈電腦上門維修

    報修電話:13840665804  QQ:174984393 (聯系人:毛先生)   
    E-Mail:174984393@qq.com
    維修中心地址:錦州廣廈電腦城
    ICP備案/許可證號:遼ICP備2023002984號-1
    上門服務區域: 遼寧錦州市區
    主要業務: 修電腦,電腦修理,電腦維護,上門維修電腦,黑屏藍屏死機故障排除,無線上網設置,IT服務外包,局域網組建,ADSL共享上網,路由器設置,數據恢復,密碼破解,光盤刻錄制作等服務

    技術支持:微軟等
    主站蜘蛛池模板: 国产精品毛片无码| 国产在线无码精品电影网| 久久午夜夜伦鲁鲁片免费无码 | 无码射肉在线播放视频| 亚洲爆乳少妇无码激情| 国产精品成人无码久久久久久 | 免费精品无码AV片在线观看| 日韩毛片免费无码无毒视频观看| 国产成人无码午夜视频在线观看| 久久午夜无码免费| 人妻系列AV无码专区| 亚洲人成无码网站在线观看| 国产V亚洲V天堂A无码| 内射无码午夜多人| 亚洲精品无码成人| 无码囯产精品一区二区免费| 亚洲Aⅴ无码一区二区二三区软件| 日韩精品无码一区二区三区免费 | 亚洲äv永久无码精品天堂久久| 成人无码AV一区二区| 无码人妻H动漫中文字幕| 91精品无码久久久久久五月天| 国产成人精品无码片区在线观看| 下载天堂国产AV成人无码精品网站| 无码人妻一区二区三区在线视频| 无码日韩精品一区二区人妻| 久久久久无码精品国产app| 精品无码久久久久久尤物| 无码人妻精品一区二区三| 精品无人区无码乱码大片国产| 无码人妻H动漫中文字幕| 精品无码国产污污污免费| 免费A级毛片无码无遮挡内射| 国产产无码乱码精品久久鸭| 内射人妻少妇无码一本一道 | 国产精品无码专区AV在线播放 | 精品人妻无码区在线视频| 亚洲gv猛男gv无码男同短文| 野花在线无码视频在线播放| 国产成人无码AⅤ片在线观看| 无码人妻精品一区二区蜜桃百度|