当前位置: 首页 > news >正文

阳山做网站优化seo软件

阳山做网站,优化seo软件,荆门网站开发公司电话,网站维护建设需要什么花费条件竞争漏洞 postMessage的客户端竞争条件 Summary AppCache可以被利用来强制浏览器加载后备的HTML页面,允许像Cookie填充(stuffing)这样的攻击,迫使出错并泄露敏感的URL。在负责任披露后,这个问题已经在各大浏览器中得到修复。对AWS S3和Google Cloud等云存储的上传策略(u…

条件竞争漏洞

postMessage的客户端竞争条件

Summary
  • AppCache可以被利用来强制浏览器加载后备的HTML页面,允许像Cookie填充(stuffing)这样的攻击,迫使出错并泄露敏感的URL。在负责任披露后,这个问题已经在各大浏览器中得到修复。
  • 对AWS S3和Google Cloud等云存储的上传策略(upload policy)实现不当,可能允许攻击者覆盖任何文件或访问根目录。自定义的正则表达式策略也容易被绕过。
  • frame之间通过postMessage进行的通信可能导致沙箱域的XSS漏洞、通过复杂规则集提取数据以及客户端竞争条件(如果消息未被正确验证和处理)等漏洞。像postMessage-tracker这样的工具可以帮助审计这些消息流。
  • 常见的JS框架如jQuery、Raven、Rollbar等会阻碍对postMessage监听器的分析,需要使用一些变通方法。
Step
  • AppCache技术复现需要准备恶意的manifest文件,并让受害者访问设置了该文件路径的页面,以便强制浏览器加载后备HTML页面。
  • 针对上传策略漏洞的复现,需要通过接口获取带有漏洞的策略签名,然后构造恶意上传请求绕过限制。
  • postMessage通信的测试需要开发浏览器扩展或利用多frame页面,在不同域之间发送消息,并分析返回结果判断是否存在问题。
  • 框架对postMessage监听的影响可以通过在同一页面引入该框架与postMessage通信的代码进行复现。
Impact
  1. AppCache漏洞能够绕过同源策略,可能导致敏感信息泄露、页面劫持等后果。
  2. 上传策略绕过使攻击者能够未授权访问或修改后端存储中的文件,危害数据安全。
  3. postMessage通信过程中的验证缺陷可能被利用进行XSS攻击、CSRF攻击、信息窃取等。
  4. 框架对postMessage监听的影响会减弱安全测试的效果,导致潜在问题被忽略。

扩展

Paper

postMessage的客户端竞争条件
postMessage的客户端竞争条件

http://www.ritt.cn/news/11515.html

相关文章:

  • 怎样做鲜花批发的网站优化大师免费下载安装
  • 上海 做网站qianhu微建站
  • wordpress 干扰码插件爱站seo综合查询
  • 番禺建设局网站天津seo优化公司哪家好
  • 2008 iis asp配置网站开网店
  • 可以做设计的网站有哪些aso排名
  • 做cps要做什么类型的网站今天新疆新闻头条
  • 专业网页制作费用江西seo推广软件
  • 网站建设要学哪些东西今天上海重大新闻事件
  • 手机端网站做app精准网络推广
  • 制作荧光字网站无锡网络推广外包
  • 电脑网站进不去网页怎么办重庆seo推广外包
  • wordpress网站从零怎么做好网络营销
  • 成都网站建设3六六淘宝店铺推广
  • 网站h1标签怎么做网站如何做seo排名
  • 淄博网站建设优化seo百度客服电话人工服务
  • 做云图的网站谷歌广告怎么投放
  • 高清素材网站无水印口碑营销策略有哪些
  • 上海网站开发建设电话惠州大亚湾经济技术开发区
  • 网站开发公司对比拼多多关键词怎么优化
  • 网站建设和维护方案小红书指数
  • 什么是移动应用开发西安seo主管
  • 本地网站可以做吗如何在百度做免费推广产品
  • 珠海响应式网站建设费用成年s8视频加密线路
  • wordpress如何把网站语言改成英文网站推广引流
  • dw做的网站要多大微信管理系统登录
  • 做网站ppt免费b2b网站大全免费
  • 湛江制作网站多少钱郑州品牌网站建设
  • vps网站设置优化网站排名技巧
  • 展示型网站系统管理系统