CVE-2018-4277:一 丿引发的欺骗_丰田

访客3年前黑客资讯763

研究人员在寻找浏览器前端安全问题时发现Chrome, Safari, Firefox等浏览器中都存在安全漏洞。本文介绍苹果产品字母d字形问题造成的域名欺骗问题。U+A771研究人员发现苹果产品中的拉丁小写字母dum(U+A771)和拉丁小写字母d (U+0064)的字形非常相像。从标准的Unicode字形中,可以看到d后面有一撇,但在苹果产品的字形中这一撇被忽略了。注册icloud.com然后,研究人员注册了一个真实的域名,以进行IDN欺骗。Verisign的IDN注册规则是不允许混合的Unicode脚本注册。如果IDN含有2个及以上的Unicode脚本,注册就会被拒绝。因为(U+A771)属于拉丁语,所以符合域名注册规则,研究人员也成功注册了域名。然后,研究人员注册了SSL证书来使IDN欺骗看着更加真实和完美。研究人员发现,Chrome / Firefox / Edge浏览器都是使用punycode来显示域名的,但Safari不是。注: Punycode是一个根据RFC 3492标准而制定的编码系统,主要用于把域名从地方语言所采用的Unicode编码转换成为可用于DNS系统的编码。Punycode可以防止所谓的IDN欺骗。测试结果研究人员测试发现整个欺骗过程是完全可行的,所以攻击者可以欺骗所有含有字母d的域名。在Google Top 10K的域名中,大约有25%的含有字母d的域名可以被成功欺骗。包括:• linkedin.com• baidu.com• jd.com• adobe.com• wordpress.com• dropbox.com• godaddy.com• reddit.com• …………POC视频http://xn--iclou-rl3s.com/CVE-2018-4277.movApple补丁

标签: 好话题

相关文章

一测试成绩查询网的开发者被指将考生数据直接写在源码里_蓝点网

昨晚开始程序员圈子里突然被陕西普通话等级查询网刷屏,这个非常简陋的网站为什么突然引起大量程序员关注?当该网站的源代码被打码截图发出后无疑引起无数程序员震惊,这个网站竟然把所有考生数据直接写在源代码里!...

查开宾馆记录,教你怎么才可以查到别人的_酒店记录

查开宾馆记录,教你怎么才可以查到别人的,现在的社会几乎都是一个数字型的社会,身份证开了房记录查询都可以,所有的衣食住行都存在在某一个数据里面。这些数据都是真实存在的,但是有的时候只是你真的不会去处理罢...

微信如何定位他人(不被他人知道)_微信定位

微信基本上都是主动定位的,如果定位他人是需要别人同意请求的才能知道对方在哪,那我们在他人不知道的情况下去定位他人呢,不惊动对方就一定位,看看下面的这篇文章。 微信如何定位他人? 1. 微信有自己的...

怎么破解微信密码不被发现 最佳解决方案

随着科学技术的飞速发展,一度被人们忽视的信息安全已经达到了一个新的高度。 怎么破解微信密码不被发现 1.现在每个人的信息都变得非常重要,可以保护人们的信息微信密码也非常重要 2.在非法的道路上仍...

白帽黑客揭秘:封闭培训半年可年入十几二十万_互联网

培训班是军事化管理,平时的上课时间手机不准带进教学区,学员们只有在晚上回到宿舍,才可以给家里打个电话。 刘悦大学毕业后,放弃电力公司的工作,来到“女生当男生使”的特训班。半年下来,刘悦可以连做俯...

黑客破解微信密码,这些你中招了吗?

最近,乌云脆弱性平台公开了腾讯微信的脆弱性。根据脆弱性的作者的说明,这两个脆弱性黑客可以不正当的进入别人的微信账户。随着互联网时代的到来,越来越多的人在我们身边使用微信。微信的出现给人们的生活带来了巨...