b2科目四模拟试题多少题驾考考爆了怎么补救
b2科目四模拟试题多少题 驾考考爆了怎么补救

云安全日报200811:谷歌Chrome浏览器发现漏洞,或影响数十亿用户

电脑杂谈  发布时间:2021-02-28 09:03:58  来源:网络整理

新酷产品可以免费首次试用,并且有许多高素质的专家分享他们独特的生活经验。来新浪公开测试,体验各个领域中最前沿,最有趣和最有趣的产品〜!下载客户端并获得独家优惠!

原始标题:《云安全日报》 200811:谷歌浏览器发现了一个漏洞,该漏洞可能会影响数十亿用户,因此需要尽快进行升级

8月10日,一位安全研究人员在Windows,Mac和Android上基于铬的浏览器(Chrome,Opera和Edge)中发现了一个零日CSP绕过漏洞(CVE-2020-651 9))。该漏洞使攻击者可以完全绕过Chrome版本73(2019年3月)到版本83的CSP规则,从而可能影响数十亿用户,其中Chrome拥有超过20亿用户。以下是此漏洞的详细信息:

该漏洞的详细信息

零日CSP绕过漏洞(CVE-2020-651 9)

浏览器漏洞_传奇漏洞查看器_传奇漏洞一键查看器

“零日”(零日),也称为零日攻击,是指被发现后立即被恶意利用的安全漏洞。用外行的话来说,相关的恶意程序会在安全补丁和漏洞暴露的同一天出现。这种攻击通常非常突然且具有破坏性。

CSP是指内容安全策略,它是由万维网联盟(WWW)定义的功能,它是Web标准的一部分,该标准指示浏览器执行某些客户端策略。使用CSP规则,网站可以指示浏览器阻止或允许特定请求,包括特定类型的JavaScript代码执行。这样可以确保为站点访问者提供更强的安全性,并保护他们免受恶意脚本的侵害。开发人员使用CSP保护其应用程序免受Shadow Code注入漏洞和跨站点脚本(XSS)攻击,并减少其应用程序执行特权。 Web应用程序所有者为其站点定义CSP策略,然后由浏览器实施。大多数常见的浏览器(包括Chrome,Safari,Firefox和Edge)都支持CSP,这对于保护客户端免于执行Shadow Code是必不可少的。

攻击者访问网络服务器,并在javascript中添加frame-src或child-src指令,以允许加载的代码加载并执行它,从而绕过CSP实施,从而轻松绕过站点的安全策略。

该漏洞是在Chrome中发现的。 Chrome是当今使用最广泛的浏览器,拥有超过20亿用户,它占浏览器市场的65%以上,因此影响巨大。 CSP是网站所有者用来实施数据安全策略以防止在其网站上执行恶意的影子代码的主要方法。因此,绕过浏览器强制实施时,个人用户数据将受到威胁。

除了一些由于服务器控制的增强的CSP策略而不受此漏洞影响的网站之外,许多网站还容易受到CSP绕过和潜在恶意脚本执行的攻击。这些网站包括世界上一些著名的大型网站,例如Facebook,Wells Fargo,Zoom,Gmail,WhatsApp,Investopedia,ESPN,Roblox,Indeed,TikTok,Instagram,Blogger和Quora。加上攻击者越来越容易获得对Web服务器的未经授权的访问的事实,此CSP绕过漏洞可能导致大量数据泄漏。据估计,其中已植入了恶意代码,并且如果黑客设法注入恶意代码,则跨行业(包括电子商务,银行,电信,政府和公共事业)的数千个站点将不受保护。这意味着数十亿用户面临绕过站点安全策略的恶意代码破坏其数据的风险。

传奇漏洞一键查看器_浏览器漏洞_传奇漏洞查看器

受影响的产品和版本

此漏洞影响Chrome 84之前的版本

解决方案

Chrome 84或更高版本已修复此漏洞

最终建议

浏览器漏洞_传奇漏洞一键查看器_传奇漏洞查看器

由于该漏洞已在Chrome浏览器中存在超过一年,因此尚不清楚其含义是什么。在未来的几个月中,我们可能会了解有关数据泄露的信息,这些数据被利用并导致出于恶意目的而泄露个人身份信息(PII)。但是,采取行动还为时不晚。建议如下:

1。考虑添加其他安全层,例如随机数或哈希。这将需要一些服务器端实现。

2。仅CSP不足以支持大多数网站,因此请考虑增加另一层安全性

3。考虑使用基于JavaScript的影子代码检测和监视来实时减轻网页代码的注入。

4。确保您的Chrome浏览器版本为84或更高版本。


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/shumachanpin/article-361733-1.html

    相关阅读
      发表评论  请自觉遵守互联网相关的政策法规,严禁发布、暴力、反动的言论

      热点图片
      拼命载入中...