免费教程_免费网赚教程_破解版软件-寂涯网络学习基地

当前位置: 主页 > 网站相关 > 网站安全 > 超速浏览器xss 0day漏洞

超速浏览器xss 0day漏洞

时间:2012-02-28 16:03来源:未知 整理:寂涯网络 点击:

“超速浏览器”是由www. chaosu. com开发的一款免费网络浏览软件,这款浏览器在界面上显得十分清爽。
不可否认,现在国内浏览器软件的开发似乎一直很火,无论是大牌的H厂商,还是 -个人的自我娱乐,各式各样的浏览器软件让人眼花缭乱。这主要是因为浏览器软件是用户使用频率最高的软件之一,只要上网的用户都会使用浏览器软件来冲浪,如果能够开发一款大受用户欢迎的浏览器软件,那么它带来的经济价值不言而喻。但是,一个严肃的问题摆在我们面前,面对如此众多的浏览器软件哪一个更加安全可靠,毕竟现在的互联网上病毒木马 满天飞,稍不留意爱机就会中毒,浏览器软件的开发如此混乱,说不定哪一款浏览器软件自 己本身就存在漏洞,谁能帮助我们来做一个安全测试呢。为此,我们今天准备要测试一下眼前的这款“超速浏览器”,看一看它能不能获得我们对它的信任。
我们此次测试的“超速浏览器”版本为4. 7. 4,超速浏览器,4.7.4 (20110719.001) Copyright (C) 2010-2011

4.7.4版本的“超速浏览器”是最近编写发布的,还是比较新的版本。我们的第一个测试集中在了对浏览器浏览历史的安全测试方面,这是因为,“超 速浏览器”本身提供了查看浏览器浏览历史的功能,这也是浏览器最为常用的功能之一,如图3所示。

图1 搜索历史记录


利用浏览器菜单中的选项,或者直接按下“Ctrl+H”快捷键,我们就能够打开“超速 浏览器”的浏览历史界面,在图3中我们看到,“超速浏览器”将用户的浏览历史以列表的 形式显示出来,第一个部分应该是用户所浏览器网页的标题部分,第二部分则是网页所在网址。此时,我们敏感到一个问题,以往很多浏览器在处理用户浏览历史中的网页标题时都出现了疏漏,因为一个网页的标题部分是可以人为赋予任意内容的,如果某个网页的标题是一段网页脚本代码,那么,当浏览器将这段网页脚本代码当做用户所浏览网页的标题处理时, 往往就会发生网页脚本代码被直接执行,从而发生严重的安全隐患。
现在,带着怀疑的心态,我们来做一个测试。首先,编写一个网页文件,其中的代码
如下:
<html><title><script>alert(123)</script></title></html>
代码非常简单,最关键的地方在于两个“title”标签之间,这里原本应该是普通文字,因为它是代表网页标题的部分,而此时,我们在这里放入了一段脚本代码,这段脚本代 码利用“alert”函数弹出一个带有“123”字符串的对话框。保存上述网页代码为test.htm 文件,将其上传到本地或者你自己搭建的一个冗出服务目录下。回到“超速浏览器”,我们在其地址栏中输入刚才test, htm所在的网址来访问该网页文件,如图4所示。
图4
顺利访问到test.htm文件后,我们可以看到图4浏览器上方显示的内容就是1681. htm 文件中两个“title”标签之间的内容。此刻,我们按下“Ctrl+H”快捷键,查看当前浏览器的浏览历史,你会发现惊奇的事情发生了,如图5所示。
图5 浏览历史记录-超速浏览器4.T.4
从图5中我们看到,“超速浏览器”赫然弹出了一个 味着我们插入到test, htm文件中的脚本代码被执行了,“超: 标题部分的内容,借此漏洞,恶意攻击者可以编写任意 简单的攻击就是利用“iframe”标签来让用户在不攻击,如图6所示。
图6
“超速浏览器”的这个安全漏洞在表现形式上与先前国内某些知名浏览器存在的漏洞一 致,都属于一个浏览器软件的xss类型漏洞,很多国内外知名的浏览器在处理用户浏览器历 史这个问题上都出现过类似的xss漏洞,要想防范此类漏洞,从开发者角度来说,应该注意 对网页标题内容的安全过滤,或者采用简单的转换函数来输出网页标题内容,例如 htmlencode函数之类。而从用户角度来说,应该注意在自己访问网页时,查看一下浏览器 上方显示的网页标题内容,如果存在类似代码一类的东西,那么就一定注意安全,立即清除浏览器历史记录,不要随意查看浏览器的浏览历史,以防被恶意攻击。

本页地址 http://www.jybase.net/wangzhananquan/20120228784.html

百度搜索更多

谷歌搜索更多

顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------

评价:
昵称: 验证码:点击我更换图片
推荐内容
赞助商
赞助商


关于本站免责声明视频更新google百度地图视频地图RRS订阅

如有什么问题请在本站留言,或发邮件到 hxt167#foxmail.com