当前位置:主页>产 业>业界新闻>

三星浏览器被爆高危同源策略绕过漏洞

  近日,三星安卓浏览器被爆严重漏洞,该漏洞预装在数以亿计的三星安卓设备上,如受害者通过三星安卓浏览器访问黑客控制的网站,将被窃取私人敏感数据。



 

  同源策略(SOP)是现代浏览器中的一种安全机制,旨在同源的网页能够互相读取资源,非同源的网页则拒绝共享资源。简而言之,SOP保证同源JS代码不能访问非同源网页上的属性,从而保证安全。具体可参考FB文章—>同源策略详解。

编号为CVE-2017-17692,此次漏洞涉及三星5.4.02.3及以上版本的浏览器,属于浏览器同源策略绕过漏洞。

  视频介绍:

 

 

而此次由Dhiraj Mishra发现的三星浏览器漏洞正是绕过了浏览器的同源策略,允许恶意网站读取非同源站点的用户数据,达到窃取敏感信息的目的。

  当使用三星浏览器通过一个JavaScript操作打开一个新的标签页(如Google.com)时,这个JavaScript脚本可以任意修改该页面的内容。

来自安全公司的专家团队Rapid7随之解释说:

  这是浏览器设计中的一个大禁忌,这意味这JavaScript脚本可以违反同源策略,并且攻击者可以从非同源的网站通过控制JavaScript脚本来引导受害者访问恶意网页,基本上,攻击者可以将js脚本插入到任何他们感兴趣的任何域名中去。

攻击者可以窃取受害者的cookie,劫持受害者会话或者更严重——读写受害者的webmail。

Mishra已向三星公司提交这个漏洞,三星方回应:该漏洞已在将要推出的Galaxy Note 8中修复,并且三星用户可以通过在应用商店更新程序来修复此漏洞。

与此同时,Mishra在Rapid7团队的Tod Beardsley和Jeffrey Martin的帮助下,在msf中增加了此次漏洞的利用,由于大部分三星用户还未及时更新此补丁,大家不妨可以通过msf做个小小的测试:)。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

三星浏览器被爆高危同源策略绕过漏洞

三星浏览器被爆高危同源策略绕过漏洞

近日,三星安卓浏览器被爆严重漏洞,该漏洞预装在数以亿计的三星安卓设备上,如受害者...[详细]

重庆破获特大网络诈骗案:5 千元金饰含金量

重庆破获特大网络诈骗案:5 千元金饰含金量只有 1 克

新华社重庆 12 月 31 日消息,记者从重庆市公安局刑侦总队了解到,近日当地警方成功破...[详细]

2017年的数据泄露带给我们的经验与教训

2017年的数据泄露带给我们的经验与教训

今年,我尽自己所能协助各大企业和组织处理了很多安全事件。就我个人的经验来看,我所...[详细]

2017年安全事件的背后:比特币的隐秘江湖

2017年安全事件的背后:比特币的隐秘江湖

在2017年全年的安全事件中,有一条贯穿始终的隐藏线索,这条线索在12月份达到顶峰并广...[详细]

生活在蜘蛛网中的我们到底是安全还是不安全

生活在蜘蛛网中的我们到底是安全还是不安全

“在拥有成百上千蜘蛛网的房中,苍蝇想要逃脱的概率实在是太低太低了”,我们每个人就...[详细]

返回首页 返回顶部