首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Stegosploit是现代浏览器真正关心的问题吗?

Stegosploit是现代浏览器真正关心的问题吗?
EN

Security用户
提问于 2016-06-07 21:25:00
回答 2查看 1.6K关注 0票数 1

http://stegosploit.info/

我考虑让用户将他们的图像直接上传到AWS S3,以节省成本(而不是通过传统的服务器并使用mozjpeg重新编码),但理论上这将根据我所读到的内容打开stegosploit漏洞。

我不明白的部分是:利用漏洞是否需要在<script></script>中加载图像(网站管理员必须在该漏洞中),还是图像本身包含<script></script> (网站用户可以为该漏洞上传图像)?

EN

回答 2

Security用户

回答已采纳

发布于 2016-06-07 23:02:36

要回答这个问题:网站管理员必须在利用漏洞。

编码技术是为了混淆实际的开发脚本,从而从现有的检测方法中潜入雷达。它仍然需要HTML/Javascript在网页上,以便解码和运行攻击。

也就是说,如果我将一个漏洞编码到pleasedontrunthis.jpg中,我(网络管理员)仍然需要像这样打开图像:

<script src="pleasedontrunthis.jpg">

回答题目中的问题:不完全是。

这是一种编码技术,而不是利用。它要求潜在攻击者提供恶意Javascript,以便.服务器恶意Javascript。这种技术可以提供足够的混淆,以隐藏自己的自动化和人类扫描仪的潜在更长的时间,比利用提供巨大的文字墙,只需点击F12。

在实践中,这意味着有人可以黑一个网站(即,通过Wordpress漏洞),并交付一个沉默的漏洞,这将需要更长的时间来找到。

实际上,如果工具箱中的漏洞能够攻击您的机器,那么它很可能会以任何方式攻击您的机器。现实情况是,并不是所有恶意代码都会让自己变得显而易见,所以在决定允许它时,总是存在固有的风险。

票数 2
EN

Security用户

发布于 2016-06-07 23:23:11

关于http://stegosploit.info/有两部分

第一个是将javascript漏洞托管在通过画布加载的图像文件中。因此,这并不是很有趣,因为为了被利用,攻击者已经需要能够将javascript插入到网页中。

第二部分还包括将html包含到图像文件中,这是滥用多个标记的典型案例。您需要考虑的是,该文件实际上被客户端解释为您期望的类型。这意味着提供一个内容类型,而不是让浏览器自己猜测内容类型。

现在,这就没有那么麻烦了,MIMESNIFF规范定义了用户代理应该做什么。尽管如此,还是会有差异的,而且您认为仍然是现代的年龄将是很重要的(主要是Internet版本)。不过,X-Content-Type-Options: nosniff自IE 8以来提供

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/126387

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档