Ajax 板


LINE

資安業者展示JavaScript綁架漏洞 文/陳曉莉 (編譯) 2007-04-03 所謂的JavaScript Hijacking是讓駭客能夠以使用者的身份存取Web 2.0應用程式,同時 駭客也能讀取使用JavaScript的瀏覽器與應用程式間所傳輸的機密資料。 資安業者Fortify在周一(4/2)發表一份文件,讓企業了解如何修補Web 2.0及AJAX軟體 中的重要漏洞。 這是因為Fortify發現了一JavaScript 綁架(Hijacking)漏洞,可讓駭客劫持使用者的 瀏覽器並且竊取機密資料。Fortify先針對12個著名的AJAX架構進行分析,發現大多數的 AJAX架構並未提供任何的保護,而且也未註明任何安全議題。 Fortify所分析的AJAX架構涵蓋Google、微軟及Yahoo所提供的AJAX或Web工具包等,結果 僅有Direct Web Remoting (DWR) 2.0能夠預防JavaScript Hijacking。 所謂的JavaScript Hijacking是讓駭客能夠以使用者的身份存取Web 2.0應用程式,同時 駭客也能讀取使用JavaScript的瀏覽器與應用程式間所傳輸的機密資料,因此駭客就能夠 進行商品買賣、股票交易,還能更改企業網路的安全設定,甚至進一步存取或處理企業的 客戶、庫存與財務資訊。 標榜能夠很快建置可迅速存取資料、強化應用程式效能及促進合作的Web 2.0逐漸成為主 流,Fortify引用McKinsey的研究報告指出,約有75%的企業計畫增加對Web 2.0技術的投 資,而最喜歡採用Web 2.0技術的產業為零售業、高科技產業、電信業、金融業及醫藥產 業等。 不過,Fortify共同創辦人Brian Chess指出,這也顯示出Web 2.0的安全愈來愈重要,而 且,這並不像一般在應用程式或作業系統中出現的漏洞,沒有任何單一的銷售商可以解決 此漏洞,因此該公司才必須透過文件讓軟體開發人員了解Web 2.0所帶來的風險。 這並不是市場上第一個警告Web 2.0及JavaScript具有安全風險的資安業者。SPI Dynamics在上個月的ShmooCon駭客會議中便曾表示駭客很容易就能結合JavaScipt、AJAX 等網站技術進行強力攻擊,當時SPI Dynamics研究人員Billy Hoffman並展示了 JavaScript所開發的Jikto漏洞偵測工具,它可偵測網站或線上應用程式的漏洞,以竊取 使用者資訊或進一步針對漏洞進行攻擊。 當時,Billy Hoffman說他將不會公布Jikto程式碼,以免被有心人士濫用。不過,有一資 訊安全顧問Schroll卻記下了含有Jikto程式碼的網址,找到該程式,並且將它公布在自己 的網站上,即使該程式已在Billy Hoffman的要求下移除,但估計已被下載了100次,同時 已現身在其他網站上。 目前尚未有資安業者揭露任何採用Jikto程式進行攻擊的例子。對於程式被揭露,Billy Hoffman認為,即使駭客未取得Jikto程式碼,也可能在幾個月內開發出類似的程式。(編 譯/陳曉莉) http://www.ithome.com.tw/itadm/article.php?c=42781 --



※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 134.208.2.124
1F:推 jimihsu:Fortify SCA超強的, 可惜很貴 04/03 17:35
2F:推 HatasonJa:有高手可以說明一下是怎麼綁架的嗎. 04/04 14:30
3F:→ HatasonJa:要不然要怎麼防止這類漏洞發生 04/04 14:31







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:WOW站內搜尋

TOP