当前位置: 首页 > news >正文

高端网站建站公司网络营销心得体会1000字

高端网站建站公司,网络营销心得体会1000字,成都大型网站建设公司排名,cms是什么公司简称条件竞争漏洞 postMessage的客户端竞争条件 Summary AppCache可以被利用来强制浏览器加载后备的HTML页面,允许像Cookie填充(stuffing)这样的攻击,迫使出错并泄露敏感的URL。在负责任披露后,这个问题已经在各大浏览器中得到修复。对AWS S3和Google Cloud等云存储的上传策略(u…

条件竞争漏洞

postMessage的客户端竞争条件

Summary
  • AppCache可以被利用来强制浏览器加载后备的HTML页面,允许像Cookie填充(stuffing)这样的攻击,迫使出错并泄露敏感的URL。在负责任披露后,这个问题已经在各大浏览器中得到修复。
  • 对AWS S3和Google Cloud等云存储的上传策略(upload policy)实现不当,可能允许攻击者覆盖任何文件或访问根目录。自定义的正则表达式策略也容易被绕过。
  • frame之间通过postMessage进行的通信可能导致沙箱域的XSS漏洞、通过复杂规则集提取数据以及客户端竞争条件(如果消息未被正确验证和处理)等漏洞。像postMessage-tracker这样的工具可以帮助审计这些消息流。
  • 常见的JS框架如jQuery、Raven、Rollbar等会阻碍对postMessage监听器的分析,需要使用一些变通方法。
Step
  • AppCache技术复现需要准备恶意的manifest文件,并让受害者访问设置了该文件路径的页面,以便强制浏览器加载后备HTML页面。
  • 针对上传策略漏洞的复现,需要通过接口获取带有漏洞的策略签名,然后构造恶意上传请求绕过限制。
  • postMessage通信的测试需要开发浏览器扩展或利用多frame页面,在不同域之间发送消息,并分析返回结果判断是否存在问题。
  • 框架对postMessage监听的影响可以通过在同一页面引入该框架与postMessage通信的代码进行复现。
Impact
  1. AppCache漏洞能够绕过同源策略,可能导致敏感信息泄露、页面劫持等后果。
  2. 上传策略绕过使攻击者能够未授权访问或修改后端存储中的文件,危害数据安全。
  3. postMessage通信过程中的验证缺陷可能被利用进行XSS攻击、CSRF攻击、信息窃取等。
  4. 框架对postMessage监听的影响会减弱安全测试的效果,导致潜在问题被忽略。

扩展

Paper

postMessage的客户端竞争条件
postMessage的客户端竞争条件

http://www.yayakq.cn/news/300963/

相关文章:

  • 威海网站建设短信精准群发天琥设计培训学校官网
  • 营销型网站设计稿什么是h5宣传
  • 漫画网站做任务给金币如何做ppt 制作过程视频教程
  • 建设网站能盈利吗wordpress手机优化
  • 个人备案网站做什么wordpress+侧栏主题
  • 网站建设和的注意事项免费知识库管理系统
  • 重庆网站服务建设WordPress 有趣插件
  • 宠物喂养网页设计模板以及代码黄山网站优化
  • 中国建设局网站首页百度推广开户多少钱一个月
  • ui设计师什么设计要学多久深圳seo优化排名推广
  • 防做电脑租赁网站做网站后台的时候要注意什么
  • 江西省建设三类人员系统网站汕头网页设计
  • 怎么为网站做外链蚌埠网站建设网站
  • 打开网上免费网站吗阿里云免费注册域名
  • 网站开发的常见编程语言有哪些html模板怎么使用
  • 海南快速seo排名优化seo是怎么优化推广的
  • 搭建html5网站中国黄冈网
  • 沈阳个人网站建设选择网络营销失败案例及分析
  • 硅云买域名做网站临沂制作网站多少钱
  • 有利于seo的网站底部家装设计师排名
  • 用国外服务器做网站网站怎么看网站建设时间
  • 微信公众平台视频网站开发杭州工业设计公司排名前十强
  • 个人网站怎么做详情页天津企业网站推广方法
  • 什么二手车网站做最好网站添加关键词
  • 新媒体营销思维优化网络
  • 做家纺网站哪家好流媒体网站建设方案
  • 高性能标准网站建设进阶指南 pdf麓谷做网站的公司
  • 湛江网站制作江网站制作微商城下载安装
  • 我想来做外贸网站来推广网页制作素材按钮图标
  • 如何更改网站域名广州市人口