Ajax 板


LINE

资安业者展示JavaScript绑架漏洞 文/陈晓莉 (编译) 2007-04-03 所谓的JavaScript Hijacking是让骇客能够以使用者的身份存取Web 2.0应用程式,同时 骇客也能读取使用JavaScript的浏览器与应用程式间所传输的机密资料。 资安业者Fortify在周一(4/2)发表一份文件,让企业了解如何修补Web 2.0及AJAX软体 中的重要漏洞。 这是因为Fortify发现了一JavaScript 绑架(Hijacking)漏洞,可让骇客劫持使用者的 浏览器并且窃取机密资料。Fortify先针对12个着名的AJAX架构进行分析,发现大多数的 AJAX架构并未提供任何的保护,而且也未注明任何安全议题。 Fortify所分析的AJAX架构涵盖Google、微软及Yahoo所提供的AJAX或Web工具包等,结果 仅有Direct Web Remoting (DWR) 2.0能够预防JavaScript Hijacking。 所谓的JavaScript Hijacking是让骇客能够以使用者的身份存取Web 2.0应用程式,同时 骇客也能读取使用JavaScript的浏览器与应用程式间所传输的机密资料,因此骇客就能够 进行商品买卖、股票交易,还能更改企业网路的安全设定,甚至进一步存取或处理企业的 客户、库存与财务资讯。 标榜能够很快建置可迅速存取资料、强化应用程式效能及促进合作的Web 2.0逐渐成为主 流,Fortify引用McKinsey的研究报告指出,约有75%的企业计画增加对Web 2.0技术的投 资,而最喜欢采用Web 2.0技术的产业为零售业、高科技产业、电信业、金融业及医药产 业等。 不过,Fortify共同创办人Brian Chess指出,这也显示出Web 2.0的安全愈来愈重要,而 且,这并不像一般在应用程式或作业系统中出现的漏洞,没有任何单一的销售商可以解决 此漏洞,因此该公司才必须透过文件让软体开发人员了解Web 2.0所带来的风险。 这并不是市场上第一个警告Web 2.0及JavaScript具有安全风险的资安业者。SPI Dynamics在上个月的ShmooCon骇客会议中便曾表示骇客很容易就能结合JavaScipt、AJAX 等网站技术进行强力攻击,当时SPI Dynamics研究人员Billy Hoffman并展示了 JavaScript所开发的Jikto漏洞侦测工具,它可侦测网站或线上应用程式的漏洞,以窃取 使用者资讯或进一步针对漏洞进行攻击。 当时,Billy Hoffman说他将不会公布Jikto程式码,以免被有心人士滥用。不过,有一资 讯安全顾问Schroll却记下了含有Jikto程式码的网址,找到该程式,并且将它公布在自己 的网站上,即使该程式已在Billy Hoffman的要求下移除,但估计已被下载了100次,同时 已现身在其他网站上。 目前尚未有资安业者揭露任何采用Jikto程式进行攻击的例子。对於程式被揭露,Billy Hoffman认为,即使骇客未取得Jikto程式码,也可能在几个月内开发出类似的程式。(编 译/陈晓莉) http://www.ithome.com.tw/itadm/article.php?c=42781 --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 134.208.2.124
1F:推 jimihsu:Fortify SCA超强的, 可惜很贵 04/03 17:35
2F:推 HatasonJa:有高手可以说明一下是怎麽绑架的吗. 04/04 14:30
3F:→ HatasonJa:要不然要怎麽防止这类漏洞发生 04/04 14:31







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:e-shopping站内搜寻

TOP