久久一区二区三区超碰国产精品,亚洲人成在线网站,国产在线精品一区免费香蕉,国产精品免费电影

歡迎您訪問雅虎郵箱無法正確過濾HTML郵件中潛在的潛在惡意代碼!

雅虎郵箱無法正確過濾HTML郵件中潛在的潛在惡意代碼

更新時間:2023-06-01 16:05:34作者:佚名

近期來自美國Oy的研究員JoukoPynn?nen發表了一篇博客,其中演示了蓄意防御者怎么運用XSS漏洞攻下雅虎郵箱,將被害者收件箱中的短信發到外部站點;以及建立病毒,這個病毒可以通過向電郵簽名中添加蓄意腳本,附加在所有傳出的電子電郵中。

因為蓄意代碼就坐落電郵消息的正文中,代碼會在被害者打開電郵時立刻執行,不須要其他交互過程。所有問題的根源實際上在于雅虎郵箱未能正確過濾HTML電郵中潛在的蓄意代碼。

以下是對這名研究人員博客文章的內容編譯:

發覺歷程

離去年給雅虎鉆洞也快一華誕了,這個時間點我也準備再來一發。一開始我認為基本的HTML過濾應當不會再有漏洞了,但在近期寫電郵的時侯,我發覺了這些添加附件的選項,這種選項我今年倒是沒有太留意。

之后我寫了一封短信,上面包含各類附件,并發到某外部郵箱,那樣我就可以檢測短信的HTML源碼了。

雅虎郵箱登陸首頁_138郵箱登陸首頁_如何登陸雅虎cn郵箱

雅虎郵箱提供了一項功能,可以從云服務中分享文件。在電郵中進行分享以后,文件不會附在短信的附件中雅虎郵箱登陸首頁,而是會使用HTML代碼插入一個鏈接,例如文檔/的鏈接。

在此,data-*HTML屬性吸引了我的留意。首先是由于我今年枚舉了一些雅虎郵箱過濾所容許的HTML屬性,并且沒有才能枚舉出全部屬性。

第二,因為data-*屬性儲存的為所用的特定應用數據,因此這或許是個不錯的防御發力點。也就是說,可以在電郵中嵌入一些HTML屬性跨過雅虎郵箱的過濾。

為了逐步了解data-*屬性,我使用的開發者工具踏入源碼標簽,尋求文件中引用的data-url屬性。

我發覺的鏈接也會被雅虎郵箱“優化”雅虎郵箱登陸首頁,假如你在電郵中鍵入的視頻鏈接,雅虎郵箱都會手動幫你生成一個“鏈接推進卡片”,如右圖所示,卡片中會包含一些data-*屬性。

當用戶打開包含這類“卡片”的短信,雅虎都會通過嵌入視頻,視頻里面就會有一個分享按鍵,這種功能就是通過雅虎郵箱JS代碼的data-*屬性實現的。

接下去,我嘗試用data-*屬性構造電郵,漏洞有了!

假如我們在data-url這個值中插入冒號,都會造成分享按鍵的HTML未能正確解讀。

而只要URL對準的網站在雅虎的白名單中,例如對準,雅虎就不會再進行檢測或則編碼。data-url的值會被拿來設置div爭創按鍵:

我進行的檢測如下:

From: Subject: helloTo: victim@yahoo.comMIME-Version: 1.0Content-type: text/html

當我從雅虎郵箱打開電郵時,那段針對鏈接進行“優化”的代碼會使用data-url屬性來渲染按鍵。而掩藏在屬性中的HTML花絮也會逐漸讀取,我所添加的HTML代碼是一個包含屬性的

138郵箱登陸首頁_雅虎郵箱登陸首頁_如何登陸雅虎cn郵箱

,防御者的蓄意代碼也就得以執行。

實際上,這個問題的根源可以溯源到雅虎郵箱的一個函數:

function generateButton(e,t) { ? var n=this,r;
 ? t.insert([''].join(""));
 ? r=t.one("."+o);
 ? n._attachButtonListeners(r);}

這個函數名稱為t..(r.,s),第一個參數就是短信中嵌入的data-url屬性。

可以看見,頂部HTML的部份就是直接把字符串條紋了上去,沒有做任何更改。

影響

這次發覺的這個漏洞的影響跟今年的XSS漏洞實際上是一樣的。

為了證明漏洞的存在性,我給雅虎安全部委發了一封短信,短信打開時,會使用AJAX調用用戶收件箱中的短信內容,并把它發送到防御者的服務器。

作者早已于11月12日通過向雅虎安全遞交了漏洞,11月29日雅虎提供了1萬日元的賞金。

為您推薦

波士頓大學商學院排名好的專業有哪些?彬彬教育

波士頓大學商學院排名好的專業:本科波士頓大學商學院排名好的專業:研究生波士頓大學商學院本科專業排名2020美國大學商學院金融專業排名:36(↑);2020美國大學商學院創業管理專業排名:37(↑);2020美國大學商學院會計專業排名:47(↑);波士頓大學商學院研究生專業排名2021美國大學商學院項目管理(MBA)專業排名:4(↑);波士頓大學商學院排名

2023-06-01 14:07

2016年上半年本科教學教師教學團隊工作會議在行政樓B301

7月14日下午,2016年上半年本科教學教師教學團隊工作會議在行政樓B301召開,校長夏建國、副校長魯嘉華及全體教學團隊負責人、2016年校優秀學生導師出席了會議。

2023-05-30 21:05

百字作文挑戰6——電影《地道戰》觀后感五(12)班

百字作文挑戰6—電影《地道戰》觀后感《地道戰》觀后感你的這篇觀后感堪稱范文,老師為你驕傲!《地道戰》觀后感今天,我看完一部電影《地道戰》,我心里有十分多的說不清的感觸,請讓我一一說給你聽吧。《地道戰》觀后感星期天,我在家看一部電影,名字叫《地道戰》。《地道戰》觀后感

2023-05-30 20:06

(名師推薦)閱讀與收藏——《尺有所短寸有所長》

《尺有所短,寸有所長》讀后感《尺有所短,寸有所長》讀后感1《尺有所短,寸有所長》讀后感2我讀了一篇文章叫《尺有所短,寸有所長》。“尺有所短,寸有所長。《尺有所短,寸有所長》讀后感3《尺有所短,寸有所長》讀后感4《尺有所短,寸有所長》讀后感5【《尺有所短,寸有所長》讀后感】相關文章:尺有所短寸有所長讀后感03-04

2023-05-30 17:06

(教師招聘)文明禮儀是什么?——致教師的一封信

做個文明中國人演講稿”做怎樣的人,這個問題會有很多的答案,但是這些答案的背后都有一個基本點,那就是做人首先要做一個文明的人。做文明人就要文明用語,文明做事。做個文明中國人演講稿托起我的中國夢,做文明有禮的中國人直到今天,文明有禮仍在我們舉手投足間若隱若現,是每一個中國人仍需懷揣的中國夢。做一個文明的中國人,把禮貌時刻放在心上。說文明語,做文明事,懂禮貌,明事理,把中國人以禮待人的一面展現給外國友人看。

2023-05-30 15:03

我是幸福的,因為,我有愛,亦去愛

我是幸福的,因為,我有愛,亦去愛。幸福是什么?幸福就是姐姐謙讓地讓我去看電影時的愛;幸福是什么?幸福,就在一家人的相伴里,就在一家人的相愛相守中。原來,陪伴就是世界上最深情的愛的告白!幸福是什么?遇到關于“幸福”,“感動”等以情感類為主題的作文,可以著手于小事描寫。父母從小鼓勵孩子寫作并發表和分享,則會給孩子的學習帶來十足的動力和自信,甚至會改變孩子的一生。

2023-05-30 14:05

加載中...
主站蜘蛛池模板: 朝阳市| 工布江达县| 油尖旺区| 九江县| 灵武市| 浠水县| 南溪县| 轮台县| 武穴市| 香格里拉县| 涡阳县| 全南县| 休宁县| 玛多县| 安顺市| 仁化县| 新兴县| 汝州市| 五河县| 加查县| 姚安县| 章丘市| 西青区| 大埔县| 南涧| 松阳县| 乡宁县| 得荣县| 饶阳县| 淮滨县| 黔西| 蓬莱市| 连城县| 慈利县| 麻栗坡县| 象州县| 永胜县| 安远县| 泊头市| 临洮县| 南宫市|