CVE-2018-4277:一 丿引发的欺骗

访客3年前黑客资讯883

研究人员在寻找浏览器前端安全问题时发现Chrome, Safari, Firefox等浏览器中都存在安全漏洞。本文介绍苹果产品字母d字形问题造成的域名欺骗问题。
U+A771
研究人员发现苹果产品中的拉丁小写字母dum(U+A771)和拉丁小写字母d (U+0064)的字形非常相像。从标准的Unicode字形中,可以看到d后面有一撇,但在苹果产品的字形中这一撇被忽略了。


注册icloud.com
然后,研究人员注册了一个真实的域名,以进行IDN欺骗。Verisign的IDN注册规则是不允许混合的Unicode脚本注册。如果IDN含有2个及以上的Unicode脚本,注册就会被拒绝。因为(U+A771)属于拉丁语,所以符合域名注册规则,研究人员也成功注册了域名。

然后,研究人员注册了SSL证书来使IDN欺骗看着更加真实和完美。研究人员发现,Chrome / Firefox / Edge浏览器都是使用punycode来显示域名的,但Safari不是。


注: Punycode是一个根据RFC 3492标准而制定的编码系统,主要用于把域名从地方语言所采用的Unicode编码转换成为可用于DNS系统的编码。Punycode可以防止所谓的IDN欺骗。
测试结果
研究人员测试发现整个欺骗过程是完全可行的,所以攻击者可以欺骗所有含有字母d的域名。在Google Top 10K的域名中,大约有25%的含有字母d的域名可以被成功欺骗。包括:
• linkedin.com• baidu.com• jd.com• adobe.com• wordpress.com• dropbox.com• godaddy.com• reddit.com• …………
POC视频
http://xn--iclou-rl3s.com/CVE-2018-4277.mov
Apple补丁


标签: 好话题

相关文章

微信记录同步到电脑后,不能迁移_微信记录同步到另外一个手机

微信记录同步到电脑后,不能迁移_微信记录同步到另外一个手机 圣诞节及米旦即将到来,每年的这个时候,世界各地的人们都要入手新的电子设备。不论你是庆祝节日还是另有打算,年终总是人们馈赠和收获各种最新设备...

警察可以随便查别人的宾馆记录吗?入住宾馆记录多久消失!

微信如何检索删除的聊天记录?一般来说,有两种聊天记录,一种是私人的,另一种是公共的。我们会收集私人的,以防止丢失,但公开的是工作信息或客户联系信息,这种方式仍然很重要,如果我们不小心删除了呢?事实上,...

微软在Bing中删除了虚假的谷歌Chrome广告_广告

微软移除必应中的虚假谷歌Chrome广告,即日,一位推特用户爆料称,微软必应搜索引擎包括歹意广告,并倾销冒充googleChrome网站。在微软删除这些广告以前,少许用户曾经看到了这些广告。 1.凭...

靠谱黑客联系方式-24小时接单的黑客:黑客技术_24小时接单的黑客

可靠的黑客联系信息-24小时黑客:黑客技术女孩怎样才能更容易地挽救她们的男朋友呢?分手后,他或多或少会让前任难忘,并期待着他能回到你身边; 24小时接单的黑客 婚姻的秘籍是什么?对两个人来说,分手...

手机远程偷窥对方微信(偷偷获取微信好友位置)_微信位置

手机远程偷窥对方微信(偷偷获取微信好友位置),在咱们与微信的通常交换中,谈天消息都存储在手机里。若手机有疑问,转接给微信,以前的谈天纪录就看不见了,谈天纪录的周游功效也没有翻开。 手机远程偷窥对方微...

安卓微信好友恢复软件哪个好(三分钟学会怎么找回删除的好友)

大多数时间我们都是通过微信联系关系好的朋友,在用微信交流过程中与朋友发生口角,一气之下删掉对方好友或者清空微信聊天记录,事后想要恢复回来用着招,轻松恢复聊天记录! 微信使用小技巧:关闭朋友圈烦...