CVE-2018-4277:一 丿引发的欺骗_丰田

访客4年前黑客资讯805

研究人员在寻找浏览器前端安全问题时发现Chrome, Safari, Firefox等浏览器中都存在安全漏洞。本文介绍苹果产品字母d字形问题造成的域名欺骗问题。U+A771研究人员发现苹果产品中的拉丁小写字母dum(U+A771)和拉丁小写字母d (U+0064)的字形非常相像。从标准的Unicode字形中,可以看到d后面有一撇,但在苹果产品的字形中这一撇被忽略了。注册icloud.com然后,研究人员注册了一个真实的域名,以进行IDN欺骗。Verisign的IDN注册规则是不允许混合的Unicode脚本注册。如果IDN含有2个及以上的Unicode脚本,注册就会被拒绝。因为(U+A771)属于拉丁语,所以符合域名注册规则,研究人员也成功注册了域名。然后,研究人员注册了SSL证书来使IDN欺骗看着更加真实和完美。研究人员发现,Chrome / Firefox / Edge浏览器都是使用punycode来显示域名的,但Safari不是。注: Punycode是一个根据RFC 3492标准而制定的编码系统,主要用于把域名从地方语言所采用的Unicode编码转换成为可用于DNS系统的编码。Punycode可以防止所谓的IDN欺骗。测试结果研究人员测试发现整个欺骗过程是完全可行的,所以攻击者可以欺骗所有含有字母d的域名。在Google Top 10K的域名中,大约有25%的含有字母d的域名可以被成功欺骗。包括:• linkedin.com• baidu.com• jd.com• adobe.com• wordpress.com• dropbox.com• godaddy.com• reddit.com• …………POC视频http://xn--iclou-rl3s.com/CVE-2018-4277.movApple补丁

标签: 好话题

相关文章

修复网站漏洞对phpmyadmin防止被入侵提权的解决办法_的人

修复网站漏洞对phpmyadmin防止被入侵提权的解决办法phpmyadmin是很多网站用来管理数据库的一个系统,尤其是mysql数据库管理的较多一些,最近phpmysql爆出漏洞,尤其是弱口令,sq...

超12万台电脑遭到攻击!究竟谁在 祸乱网络?_新浪微博

又是一年开学季,对于广大父母来说,孩子开学可谓是“万兽归笼,普天同庆”,烦躁了一暑假的老父亲老母亲们总算得到了灵魂大解放,本想在家开开心心看个《甜蜜蜜》,结果一打开却发现1080P的高清电视连续剧,竟...

不惊动对方查到对方的位置(微信怎么不惊动对方看删没删我)_微信

不惊动对方查到对方的位置(微信怎么不惊动对方看删没删我),许多人都想用手机稽查他人确凿切地位,那该奈何办呢?本日,主编教你一种既不费钱又能让他人晓得的技巧。在你的手机和需求搜检的人的手机上安置360手...

Facebook数据安全再亮红灯,黑客明码标价出售用户信息!_找人

中国2018年11月5日消息 命途多舛的Facebook如今再受黑客暴击。 自从曝出剑桥分析隐私泄露事件后,身处舆论源爆点的Facebook负面消息接连不断,包括扎克伯格面临执掌Facebook最大危...

手机远程偷窥对方微信(手机远程查看对方微信具体位置)?

手机远程偷窥对方的微信具体位置,手机现在是生活必备品,没有手机就好像缺点什么,而微信是手机的必备软件。如果双方两人在不同的地方,那么如何才能好偷窥到对方微信的具体位置,以下几招绝对够实用。 手机远程...

有谁知道怎么找黑客办事(有信誉的黑客联系方式)_黑客

黑客是对任何电脑操纵体系的秘密事情方法最感乐趣的人。黑客平时是法式员。他们网页操纵体系和编程说话的高档常识,以找出体系的外部毛病以及这些毛病的缘故。 普通说来,黑客有10种,划分是: 怎么找黑客办...