我考虑让用户将他们的图像直接上传到AWS S3,以节省成本(而不是通过传统的服务器并使用mozjpeg重新编码),但理论上这将根据我所读到的内容打开stegosploit漏洞。
我不明白的部分是:利用漏洞是否需要在<script></script>中加载图像(网站管理员必须在该漏洞中),还是图像本身包含<script></script> (网站用户可以为该漏洞上传图像)?
发布于 2016-06-07 23:02:36
要回答这个问题:网站管理员必须在利用漏洞。
编码技术是为了混淆实际的开发脚本,从而从现有的检测方法中潜入雷达。它仍然需要HTML/Javascript在网页上,以便解码和运行攻击。
也就是说,如果我将一个漏洞编码到pleasedontrunthis.jpg中,我(网络管理员)仍然需要像这样打开图像:
<script src="pleasedontrunthis.jpg">
回答题目中的问题:不完全是。
这是一种编码技术,而不是利用。它要求潜在攻击者提供恶意Javascript,以便.服务器恶意Javascript。这种技术可以提供足够的混淆,以隐藏自己的自动化和人类扫描仪的潜在更长的时间,比利用提供巨大的文字墙,只需点击F12。
在实践中,这意味着有人可以黑一个网站(即,通过Wordpress漏洞),并交付一个沉默的漏洞,这将需要更长的时间来找到。
实际上,如果工具箱中的漏洞能够攻击您的机器,那么它很可能会以任何方式攻击您的机器。现实情况是,并不是所有恶意代码都会让自己变得显而易见,所以在决定允许它时,总是存在固有的风险。
发布于 2016-06-07 23:23:11
关于http://stegosploit.info/有两部分
第一个是将javascript漏洞托管在通过画布加载的图像文件中。因此,这并不是很有趣,因为为了被利用,攻击者已经需要能够将javascript插入到网页中。
第二部分还包括将html包含到图像文件中,这是滥用多个标记的典型案例。您需要考虑的是,该文件实际上被客户端解释为您期望的类型。这意味着提供一个内容类型,而不是让浏览器自己猜测内容类型。
现在,这就没有那么麻烦了,MIMESNIFF规范定义了用户代理应该做什么。尽管如此,还是会有差异的,而且您认为仍然是现代的年龄将是很重要的(主要是Internet版本)。不过,X-Content-Type-Options: nosniff是自IE 8以来提供。
https://security.stackexchange.com/questions/126387
复制相似问题