CVE-2018-4277:一“丿”引发的欺骗

访客4年前关于黑客接单464

研究人员在寻找浏览器前端安全问题时发现Chrome, Safari, Firefox等浏览器中都存在安全漏洞。本文介绍苹果产品字母d字形问题造成的域名欺骗问题。
U+A771
研究人员发现苹果产品中的拉丁小写字母dum(U+A771)和拉丁小写字母d (U+0064)的字形非常相像。从标准的Unicode字形中,可以看到d后面有一撇,但在苹果产品的字形中这一撇被忽略了。


注册icloud.com
然后,研究人员注册了一个真实的域名,以进行IDN欺骗。Verisign的IDN注册规则是不允许混合的Unicode脚本注册。如果IDN含有2个及以上的Unicode脚本,注册就会被拒绝。因为(U+A771)属于拉丁语,所以符合域名注册规则,研究人员也成功注册了域名。

然后,研究人员注册了SSL证书来使IDN欺骗看着更加真实和完美。研究人员发现,Chrome / Firefox / Edge浏览器都是使用punycode来显示域名的,但Safari不是。


注: Punycode是一个根据RFC 3492标准而制定的编码系统,主要用于把域名从地方语言所采用的Unicode编码转换成为可用于DNS系统的编码。Punycode可以防止所谓的IDN欺骗。
测试结果
研究人员测试发现整个欺骗过程是完全可行的,所以攻击者可以欺骗所有含有字母d的域名。在Google Top 10K的域名中,大约有25%的含有字母d的域名可以被成功欺骗。包括:
• linkedin.com• baidu.com• jd.com• adobe.com• wordpress.com• dropbox.com• godaddy.com• reddit.com• …………
POC视频
http://xn--iclou-rl3s.com/CVE-2018-4277.mov
Apple补丁


相关文章

手机号码单方面能定位吗(单方面手机号获取对方位置)

  手机号单方能精准定位吗(单方手机号码获得另一方部位)   不经意间山灵的中档新产品M3X总算发布了,其后缀名和M2X一样含有与众不同的“X”,毫无疑问是山灵M3系商品的新款,而且从这个商品的设计理...

大范围雨雪天气来临 全国百余高速或国道路段将受影响

大范围雨雪天气来临 全国百余高速或国道路段将受影响

近日强寒潮持续在我国中东部地区制造大范围雨雪天气,预计16日全国百余高速或国道的部分路段通行仍将受雨雪影响。提醒公众在春运返程途中及时关注天气和交通信息,合理安排行程。 中央气象台预计,2月15日2...

户外装备网产品介绍(最大的户外用品网站)

户外装备网产品介绍(最大的户外用品网站)

在网上其实很容易找到大量的户外知识,但是这里说的都是比较个人化的一些小经验,原本是是针对户外活动的,但对比较ZN的户外摄驴应该也有参考价值。 户外装备配置大全:衣帽 1、(强烈推荐!)毛巾的另...

不花钱做品牌的方法与技巧

不花钱做品牌的方法与技巧

编辑导语:各人都知道做品牌需要大量的投入,举办多渠道营销推广等等,但这对付一些预算不敷的企业来说是件难事;本文作者分享了几个不费钱做品牌的要领和能力,我们一起来看一下。 不费钱做品牌,听到这个词各人...

年的开房入住记录只需元快看看呀-黑客杨菲联系方式

http://ctf4.shiyanbar.com/web/false.php?name=a&password=bxvepwP2N93gWxhVwl1me-qeenZIX2oKgqBuFMRH...

我想找黑客网站帮我查下器械,找了个黑客盗微信,传奇黑客网站

charmap.exe设想,假如模板确实与人所应用的辨别文明礼貌如出一辙,譬喻同样是经过黑眼圈眼袋,黑耳朵里面,黑胳膊也有熊脸辨别出它是一个小熊猫,那麼这一模板就不会有被肇事逃逸侵略的也许性了。因为...