前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >网络威胁预警 Flash跨域数据劫持漏洞

网络威胁预警 Flash跨域数据劫持漏洞

作者头像
安恒信息
发布2018-04-10 14:50:49
7050
发布2018-04-10 14:50:49
举报
文章被收录于专栏:安恒信息安恒信息

目前互联网上许多网站都允许普通用户上传文件,但是很多网站在开发设计过程中由于程序员缺乏安全意识,逻辑处理方面不够严谨,导致在用户上传文件的过程中没有对所上传文件的内容进行验证,仅仅判断和验证了文件后缀名和Content-Type,而网站调用的Flash的插件程序并不关心后缀及Content-type,这样就造成了潜在的攻击者通过上传一个包含正常的Flash文件代码的内容文件,就能够被Object标签成功加载并执行,而ActionScript中又提供了多种API能够让Flash发送网络请求。

简单来说就是攻击者可以先构造一个html文件,然后将一个Flash文件修改为JPG图片格式的文件在某网站上传,上传成功后获得图片格式文件链接地址,通过之前构造的html页面,使用object包含上面的图片格式文件链接,Flash文件能够被正常的执行,当其他用户访问该页面时,该用户当前Session下的CSRF Token或被劫持,并以受害者的身份打开目标网站的任何特权页面,进行特权操作。

目前国内各知名互联网厂商,各云存储提供商均受到该问题的影响。除此之外,经过测试,一些知名的开源上传组件如UEditor,CKEditor,KindEditor,XhEditor,Ewebeditor等也均受到该问题的影响。安恒信息工程师建议广大网民最近访问重要网站如电子商务网站和邮箱系统、SNS社交网站的时候,不要同时打开其他网站,尤其是各类云盘或图库一类的网站;重要网站系统使用结束后请点击退出登录按钮而不要直接关闭窗口。

参考信息:

FreeBuf: http://www.freebuf.com/articles/web/35353.html

Detectify:http://blog.detectify.com/post/86298380233/the-pitfalls-of-allowing-file-uploads-on-your-website

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2014-05-27,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 安恒信息 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
对象存储
对象存储(Cloud Object Storage,COS)是由腾讯云推出的无目录层次结构、无数据格式限制,可容纳海量数据且支持 HTTP/HTTPS 协议访问的分布式存储服务。腾讯云 COS 的存储桶空间无容量上限,无需分区管理,适用于 CDN 数据分发、数据万象处理或大数据计算与分析的数据湖等多种场景。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档