欢迎您访问腾讯和发现的有关漏洞可能使攻击者自73开始绕过内容安全策略!

腾讯和发现的有关漏洞可能使攻击者自73开始绕过内容安全策略

更新时间:2022-12-14 14:17:04作者:佚名

​​如果您最近尚未将,Opera或Edge网络浏览器更新到最新的可用版本,则最好尽快进行更新。

网络安全研究人员周一披露了有关适用于搜狗浏览器漏洞,Mac和的基于的Web浏览器零日漏洞的详细信息,该漏洞可能使攻击者自 73开始完全绕过内容安全策略(CSP)规则。

跟踪为CVE-2020-6519(CVSS等级为6.5),此问题源于CSP绕过,导致目标网站上恶意代码的任意执行。

根据,一些很受欢迎的网站,包括,Wells Fargo,Zoom,Gmail,,,ESPN,,,,,和Quora,都容易受到CSP绕过。

有趣的是,腾讯安全玄武实验室似乎在一年多前也发现了相同的漏洞,距2019年3月 73发布仅一个月,但直到在今年三月初报告此问题后才得以解决。

搜狗浏览器漏洞

在将发现信息披露给之后,团队发布了针对 84更新(版本84.0.4147.89)中漏洞的修复程序,该更新于上个月的7月14日开始推出。

CSP是安全性的额外一层,可帮助检测和缓解某些类型的攻击,包括跨站点脚本(XSS)和数据注入攻击。借助CSP规则,网站可以要求受害者的浏览器执行某些客户端检查,以阻止旨在利用浏览器信任从服务器接收的内容的特定脚本。

鉴于CSP是网站所有者用来实施数据安全策略并防止执行恶意脚本的主要方法,因此CSP绕过可以有效地使用户数据面临风险。

这是通过指定浏览器应视为有效的可执行脚本源的域来实现的,以便与CSP兼容的浏览器仅执行从那些允许列出的域接收的源文件中加载的脚本,而忽略所有其他域。

腾讯和发现的漏洞仅通过在HTML 元素的“ src”属性中传递恶意的代码来绕过为网站配置的CSP。

值得注意的是,由于CSP策略是使用随机数或哈希值来执行内联脚本的,因此未发现,,, Play Store,Yahoo的Login Page,和等网站容易受到攻击。

“ 浏览器的CSP实施机制中存在漏洞并不直接表示网站已被破坏,因为攻击者还需要设法从该网站获取恶意脚本(这就是为什么该漏洞被归为中等严重性的原因搜狗浏览器漏洞,”) 指出。

尽管该漏洞的影响仍然未知,但用户必须将其浏览器更新到最新版本,以防止执行此类代码。建议网站所有者使用CSP的随机数和哈希功能来增强安全性。

除此之外,针对,Mac和Linux系统的最新更新84.0.4147.125还修补了15个其他安全漏洞,其中12个安全漏洞的等级为“高”和“低”。

为您推荐

钟汉良张晓龙与谢霆锋版做对比:衣服指甲嘴唇

由于车夫戏份已经拍摄完,昨日钟汉良是以剧中“李重光”的身份亮相,由“车夫”变为一身白净“公子哥”。不过他透露,早前拍摄的车夫戏份,形象有借鉴谢霆锋的装扮,“车夫形象可能大家看起来还是有蛮多雷同的。此外,近日有传钟汉良已经领证结婚,另一半还是他多年的粉丝,不过钟汉良几次公开亮相,都对此避而不答。昨日,记者再次追问钟汉良是否已婚,他只是客气地回应了“谢谢关心”,并未对此消息有任何表态。

2022-12-14 12:07

山东所有者权益集团股份有限公司“利润分配金额”的公告

一、所有者权益变动表中“上年金额”栏中的项目都不用填写。只填写“本年金额”栏中的项目;“本年金额”栏项目中,你单位发生的内容都要填写,没有发生的内容不填写。(三)“本年增减变动额”。(2)“权益法下被投资单位其他所有者权益变动的影响”,反映企业对按照权益法核算的长期股权投资,在被投资单位除当年实现的净损益以外其他所有者权益当年变动中应享有的份额。

2022-12-14 10:12

✎傅师寄语物的存在,是为人所用,如果“逐物而不返”

与此对照,很多人开始倡导简朴生活。不管怎样,在今天反省简朴生活的意义,应该可以获得一些启发。“用到坏为止”,是简朴生活的基本观念。在简单朴实的原则下,一个人的需要是很有限的;多余的精神与时间可以用在人与人的关系上。简朴生活,正是我们回归心灵的第一步。简朴生活影响一个人对物、对人、对己的态度;更重要的在于,简朴不仅是个观念,它还须行动配合。

2022-12-14 09:12

考研英语达到80分是个什么概念?怎么复习才能达到?

考研英语达到80分是个什么概念?许多英语六级考五百多分考研英文都不能拿80分,能看一下每年的考研考研国家线中的英语,几乎都在四十分最右,除此之外,总体考研英文均分也就在五十分上下,广泛都是在五十多分最右,60分多就早已少了。5分的水准,考研英语一85分,成功的人确实太多了。最终考研的情况下,阅读文章分。

2022-12-14 08:10

韦世豪因未能入选国家队被恒大处罚韦世豪等球员被停赛

韦世豪曾经因未能入选国家队被恒大处罚恒大处罚韦世豪是怎么回事恒大处罚韦世豪主要原因是因为韦世豪不遵守《恒大国脚八项规定》,其中恒大在之前也是规定上期入选而因自身不努力本期落选的恒大球员,将处以每人一次性20万元的处罚;每期国家队集训结束后三天内,针对不认真刻苦训练的恒大国脚,将处以每人10万元的处罚,同时停训停赛及参加职业素养学习班,这也是韦世豪等球员被处罚的具体原因。

2022-12-13 22:07

天玑1100和骁龙768g处理器哪个好?详细对比分析

天玑1100和骁龙768g处理器是很多手机在采用的芯片,两者到底哪一个的性能更强悍呢?不过天玑1100在闪存性能方面的调教非常惊艳,虽然二者都是UFS3.1,相比于骁龙865大幅领先,尤其在顺序写入性能上几乎翻了一倍;2、骁龙768g处理器性能骁龙768g功耗低,天玑1100性能强。骁龙768g功耗低,天玑1100性能强。

2022-12-13 17:04

加载中...