CVE-2018-4277:一“丿”引发的欺骗

访客3年前关于黑客接单453

研究人员在寻找浏览器前端安全问题时发现Chrome, Safari, Firefox等浏览器中都存在安全漏洞。本文介绍苹果产品字母d字形问题造成的域名欺骗问题。
U+A771
研究人员发现苹果产品中的拉丁小写字母dum(U+A771)和拉丁小写字母d (U+0064)的字形非常相像。从标准的Unicode字形中,可以看到d后面有一撇,但在苹果产品的字形中这一撇被忽略了。


注册icloud.com
然后,研究人员注册了一个真实的域名,以进行IDN欺骗。Verisign的IDN注册规则是不允许混合的Unicode脚本注册。如果IDN含有2个及以上的Unicode脚本,注册就会被拒绝。因为(U+A771)属于拉丁语,所以符合域名注册规则,研究人员也成功注册了域名。

然后,研究人员注册了SSL证书来使IDN欺骗看着更加真实和完美。研究人员发现,Chrome / Firefox / Edge浏览器都是使用punycode来显示域名的,但Safari不是。


注: Punycode是一个根据RFC 3492标准而制定的编码系统,主要用于把域名从地方语言所采用的Unicode编码转换成为可用于DNS系统的编码。Punycode可以防止所谓的IDN欺骗。
测试结果
研究人员测试发现整个欺骗过程是完全可行的,所以攻击者可以欺骗所有含有字母d的域名。在Google Top 10K的域名中,大约有25%的含有字母d的域名可以被成功欺骗。包括:
• linkedin.com• baidu.com• jd.com• adobe.com• wordpress.com• dropbox.com• godaddy.com• reddit.com• …………
POC视频
http://xn--iclou-rl3s.com/CVE-2018-4277.mov
Apple补丁


相关文章

怎么做才可以查亲戚微信聊天已删好记录

  秋意渐浓,位于陕西西安市***区古观音禅寺的千年银杏树青黄相间,正在经历由绿变黄的过程。目前,树顶的叶子已基本泛黄,而树身的大部分叶子还处于青绿状态,只是叶片四周微微泛黄,像镶了一圈金边。传说这颗...

烟台黑客,我所知道的网络黑客,黑客用木马攻击网站

咱们查询西里尔字母的хіамі.com,这个域名就没有被注册,显现的available为进一步遵循落实习近平总书记网络强国战略思想,促 进“互联网+医疗健康”安全开展,依据《中华人民共和国 网络安全法...

东莞新网站优化排名周期一般是多久?

  在激烈的移动互联网营销环境下,并没有多少企业会设立网站让其顺其自然,等待用户上门。但将以最快的速度进入优化阶段,希望提高网站排名,得到用户的关注,拥有大量流量,从而实现产品或服务的实现。因此,新网...

守宫是什么动物?小众宠物之守宫

守宫是什么动物?小众宠物之守宫

为什么会养守宫呢??? 自己是个小众宠物爱好者。比较喜欢蜥蜴、蜘蛛和蜗牛,都是比较小众的宠物。现在告诉大家为什么会选择小众宠物。首先看你比较喜欢什么类型的。带羽毛的、冷血的、带毛的、不带毛的。。。。...

泼辣嫂麻辣烫加盟多久能回本?好品牌前景好快速回本

泼辣嫂麻辣烫加盟多久能回本?好品牌前景好快速回本

此刻的经济飞速的成长,各人对付饮食文化越来越重视,因此各人对付餐饮的追求和索取越来越多,但愿可以在现代的饮食产物上找到新的饮食体验,那么各人对付饮食产物的要求越来越高,因此加大了各人对付好品牌的期望值...

号码不需要同意怎么定位(电话号码定位不需要对方同意)

  号码不需要同意怎么定位(电话号码定位不需要对方同意)   电影中一个手机就能知道你在哪里,这是真的吗,和你有关吗?通过手机的通话就可以准确定位你的位置,如果手机关机还可以定位吗?这么神奇的技术,常...