CVE-2018-4277:一 丿引发的欺骗_丰田

访客3年前黑客资讯766

研究人员在寻找浏览器前端安全问题时发现Chrome, Safari, Firefox等浏览器中都存在安全漏洞。本文介绍苹果产品字母d字形问题造成的域名欺骗问题。U+A771研究人员发现苹果产品中的拉丁小写字母dum(U+A771)和拉丁小写字母d (U+0064)的字形非常相像。从标准的Unicode字形中,可以看到d后面有一撇,但在苹果产品的字形中这一撇被忽略了。注册icloud.com然后,研究人员注册了一个真实的域名,以进行IDN欺骗。Verisign的IDN注册规则是不允许混合的Unicode脚本注册。如果IDN含有2个及以上的Unicode脚本,注册就会被拒绝。因为(U+A771)属于拉丁语,所以符合域名注册规则,研究人员也成功注册了域名。然后,研究人员注册了SSL证书来使IDN欺骗看着更加真实和完美。研究人员发现,Chrome / Firefox / Edge浏览器都是使用punycode来显示域名的,但Safari不是。注: Punycode是一个根据RFC 3492标准而制定的编码系统,主要用于把域名从地方语言所采用的Unicode编码转换成为可用于DNS系统的编码。Punycode可以防止所谓的IDN欺骗。测试结果研究人员测试发现整个欺骗过程是完全可行的,所以攻击者可以欺骗所有含有字母d的域名。在Google Top 10K的域名中,大约有25%的含有字母d的域名可以被成功欺骗。包括:• linkedin.com• baidu.com• jd.com• adobe.com• wordpress.com• dropbox.com• godaddy.com• reddit.com• …………POC视频http://xn--iclou-rl3s.com/CVE-2018-4277.movApple补丁

标签: 好话题

相关文章

微信怎么让两个人收到:微信可以两个人同时登录吗

微信可以同步接收消息 设置步骤如下: 1.在您的手机上打开微信并登录,然后微信小红的“设置”选项如下所示,并查找“我的帐户” 2.点击“QQ号码”在我的帐户窗口,然后按照页面提示输入QQ号码和其...

不收定金的黑客联系方式(先办事黑客在线接单)

不收定金的黑客联系方式(先办事黑客在线接单),在经典小说《水浒传》中,桂莉依附与黑气旋丽奎吉名字类似的发音和造型,假扮丽奎吉在江湖上砍路,掳掠了一片面。后来,他掳掠了真确李奎杰。他的身份露出了。终极,...

广东公安厅:杉德支付卷入 净网8号专案 涉案的第四方支付平台_搜狐新闻

据广东公安厅网站消息,今年4月,湛江市网警支队在对本地一个诈骗团伙开展侦查时,成功研判出两个“第四方支付平台”新型犯罪团伙,并发现由“第四方支付平台-金融诈骗平台-诈骗团伙”组成的犯罪产业全链条。第四...

有没有什么办法输入手机号查对方位置?手机定位对方位置

因为我们的手机通过运营商的通信基站打电话上网,和运营商的基站在信号指令上有互动。目前有一种非常成熟的LBS基站定位技术,就是通过基站获取手机的位置,并提供定位相关服务。事实上,除了基站定位,还有WiF...

在酒店或宾馆的开房记录?南方都市报记者通过暗访

在网上花费700米就买到了同事的上述信息,揭开互联网贩卖个人信息的灰色产业链。报道引发社会关注,公安部也在昨日回应了南都的报道,称为进一步加强对公民个人信息的保护,2015年出台的刑法修正案(九)...

学信网加急学历认证怎么弄加快办理_学历认证中心

我一直坚信,学信网上一定会有我的学历信息。另外,我的母校还活着,不会有任何问题。我对我的学历毫不怀疑。如果不是前几天考评职称所需的文凭认证,我不会太害怕,因为我的文凭在学信网上“找不到”。 学...