浏览器爆出严重漏洞,谷歌、微软、Opera电脑版和安卓版都受影响
如果您最近尚未将Chrome,Opera或Edge网络浏览器更新到最新的可用版本,则最好尽快进行更新。
网络安全研究人员周一披露了有关适用于Windows,Mac和Android的基于Chromium的Web浏览器零日漏洞的详细信息,该漏洞可能使攻击者自Chrome 73开始完全绕过内容安全策略(CSP)规则。
跟踪为CVE-2020-6519(CVSS等级为6.5),此问题源于CSP绕过,导致目标网站上恶意代码的任意执行。
根据PerimeterX,一些很受欢迎的网站,包括Facebook,Wells Fargo,Zoom,Gmail,WhatsApp,Investopedia,ESPN,Roblox,Indeed,TikTok,Instagram,Blogger和Quora,都容易受到CSP绕过。
有趣的是,腾讯安全玄武实验室似乎在一年多前也发现了相同的漏洞,距2019年3月Chrome 73发布仅一个月,但直到PerimeterX在今年三月初报告此问题后才得以解决。
在将发现信息披露给Google之后,Chrome团队发布了针对Chrome 84更新(版本84.0.4147.89)中漏洞的修复程序,该更新于上个月的7月14日开始推出。
CSP是安全性的额外一层,可帮助检测和缓解某些类型的攻击,包括跨站点脚本(XSS)和数据注入攻击。借助CSP规则,网站可以要求受害者的浏览器执行某些客户端检查,以阻止旨在利用浏览器信任从服务器接收的内容的特定脚本。
鉴于CSP是网站所有者用来实施数据安全策略并防止执行恶意脚本的主要方法,因此CSP绕过可以有效地使用户数据面临风险。
这是通过指定浏览器应视为有效的可执行脚本源的域来实现的,以便与CSP兼容的浏览器仅执行从那些允许列出的域接收的源文件中加载的脚本,而忽略所有其他域。
腾讯和PerimeterX发现的漏洞仅通过在HTML iframe元素的“ src”属性中传递恶意的JavaScript代码来绕过为网站配置的CSP。
值得注意的是,由于CSP策略是使用随机数或哈希值来执行内联脚本的,因此未发现Twitter,Github,LinkedIn,Google Play Store,Yahoo的Login Page,PayPal和Yandex等网站容易受到攻击。
“ Chrome浏览器的CSP实施机制中存在漏洞并不直接表示网站已被破坏,因为攻击者还需要设法从该网站获取恶意脚本(这就是为什么该漏洞被归为中等严重性的原因,”)PerimeterXGal Weizman指出。
尽管该漏洞的影响仍然未知,但用户必须将其浏览器更新到最新版本,以防止执行此类代码。建议网站所有者使用CSP的随机数和哈希功能来增强安全性。
除此之外,针对Windows,Mac和Linux系统的最新Chrome更新84.0.4147.125还修补了15个其他安全漏洞,其中12个安全漏洞的等级为“高”和“低”。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
TeamViewer用户注意:请尽快将其更新为最新版本
TeamViewer是一款主流的远程支持软件,允许用户安全地分析桌面或控制互联网上的其他PC。TeamViewer支持桌面和移动操作系统,包括Windows、macOS、Linux、Chrome OS、iOS、安卓、Windows RT Windows Phone 8和Blackberry。 近日,TeamViewer 团队发布了新的版本,新版本中修复了一个严重的安全漏洞——CVE 2020-13699。远程攻击者利用该漏洞可以窃取系统口令并最终入侵系统。 更危险的是该漏洞的利用无需与受害者进行交互,只需要让受害者访问一次恶意web页面就可以,整个攻击过程几乎完全是自动进行的。 该高风险漏洞是由研究人员Jeffrey Hofmann发现的,漏洞位于TeamViewer 引用定制的URI handler的方式上,攻击者利用该漏洞可以让软件中继到攻击者系统的NTLM 认证请求。 简单来说,攻击者利用web页面的TeamViewer的URI方案可以诱使安装在受害者系统上的应用创建一个到攻击者控制的远程SMB分析的连接。 因此,就可以触发一个SMB认证攻击,泄露系统的用户名以及NTMLv2哈希...
- 下一篇
勒索软件:为什么一个城市在沦为受害者后选择支付赎金
在遭受勒索软件攻击后,一个城市面临艰难的决定。 一个美国城市已经解释了为什么它接受了网络犯罪分子的要求并在勒索软件攻击后支付了45,000美元的赎金。 7月27日,科罗拉多州拉斐特市成为勒索软件的受害者,勒索软件对该市的计算机网络进行了加密,并导致电话服务,电子邮件以及在线支付和预订系统的中断。 有人认为,尚未发现的勒索软件是通过网络钓鱼或暴力攻击进入该城市的网络的,它不是针对性攻击的一部分,而只是旨在利用易受攻击的系统的攻击。 在调查了该事件之后,拉斐特市选择向网络犯罪分子支付他们要求的赎金,认为这是恢复居民市政服务的最快,最经济有效的方法,而不是尝试从头开始恢复服务。 拉斐特市长杰米·哈金斯在一段视频声明中说:“我可以告诉你,用纳税人的资金支付赎金绝对不是该市要采取的方向。我们试图寻求任何可能的途径来避免支付赎金。” 她解释说:“在对情况和成本情况进行了彻底检查之后,考虑到居民长时间,不方便的服务中断的可能性,我们确定获得解密工具远远超过了重建数据和系统的成本和时间。” 结果,决定向网络犯罪分子支付45,000美元的赎金,以索取勒索软件的解密密钥,并且该市正在恢复加密的数据,以使服...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- CentOS关闭SELinux安全模块
- SpringBoot2更换Tomcat为Jetty,小型站点的福音
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- CentOS7,8上快速安装Gitea,搭建Git服务器
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- SpringBoot2整合Redis,开启缓存,提高访问速度
- CentOS8安装MyCat,轻松搞定数据库的读写分离、垂直分库、水平分库