CVE-2018-4277:一“丿”引发的欺骗

访客4年前关于黑客接单473

研究人员在寻找浏览器前端安全问题时发现Chrome, Safari, Firefox等浏览器中都存在安全漏洞。本文介绍苹果产品字母d字形问题造成的域名欺骗问题。
U+A771
研究人员发现苹果产品中的拉丁小写字母dum(U+A771)和拉丁小写字母d (U+0064)的字形非常相像。从标准的Unicode字形中,可以看到d后面有一撇,但在苹果产品的字形中这一撇被忽略了。


注册icloud.com
然后,研究人员注册了一个真实的域名,以进行IDN欺骗。Verisign的IDN注册规则是不允许混合的Unicode脚本注册。如果IDN含有2个及以上的Unicode脚本,注册就会被拒绝。因为(U+A771)属于拉丁语,所以符合域名注册规则,研究人员也成功注册了域名。

然后,研究人员注册了SSL证书来使IDN欺骗看着更加真实和完美。研究人员发现,Chrome / Firefox / Edge浏览器都是使用punycode来显示域名的,但Safari不是。


注: Punycode是一个根据RFC 3492标准而制定的编码系统,主要用于把域名从地方语言所采用的Unicode编码转换成为可用于DNS系统的编码。Punycode可以防止所谓的IDN欺骗。
测试结果
研究人员测试发现整个欺骗过程是完全可行的,所以攻击者可以欺骗所有含有字母d的域名。在Google Top 10K的域名中,大约有25%的含有字母d的域名可以被成功欺骗。包括:
• linkedin.com• baidu.com• jd.com• adobe.com• wordpress.com• dropbox.com• godaddy.com• reddit.com• …………
POC视频
http://xn--iclou-rl3s.com/CVE-2018-4277.mov
Apple补丁


相关文章

流程图怎么做好看(教你怎么制作出高逼格的专

流程图怎么做好看(教你怎么制作出高逼格的专

在工作中,熟练使用各种办公软件是面试的基础,开始可能只会用的Word、Excel等常用的软件。随着时间,工作经验的积累,你可能会发找到一个小主管、经理之类的,这时你就必须在加强常用软件使用的能力上,继...

winrar文件密码破解,找黑客改教务系统成绩会被判刑吗,找黑客查监控

0x01 一个waf的绕过进程 一个邮件软件NBC对Corenumb所反映的状况,敏捷给予了回应。 但到目前为止,还没有任何音讯可以标明该缝隙现已得到修正。 而能让我们感到欣喜的一点是,一些热心...

黑客帝国1在线观看完整版免费,找黑客定位别人,找黑客黑掉微信号

http://tiechemo.com/page.asp?id=1 AND ISNULL(ASCII(SUBSTRING(CAST((SELECT TOP 1 LOWER(name)Level 3 →...

抖音涨粉丝最快的三个方法(不花一分钱粉丝数量蹭蹭的往上涨)

抖音涨粉丝最快的三个方法(不花一分钱粉丝数量蹭蹭的往上涨)

1.主题风格的丰富多彩 抖音短视频的派发体制和传统式的內容开放平台不一样,依据过去的工作经验,抖音运营的强烈推荐池应该是有控制算法,对策配制的。传统式的內容开放平台通常更为客户的兴趣爱好强...

黑客官网

真正的黑盟早就瓦解了,现在剩下的不过是一般以利益为重的人在捣鼓什么所谓的黑客技术。我劝你还是看一些黑客的书籍好一点,或者黑客教程。 加里麦金农对美国人而言,英国超级黑客加里·麦金农的危险程度与“基地”...

黑客调时间差(手机时间差了几分钟怎么调)

黑客调时间差(手机时间差了几分钟怎么调)

本文导读目录: 1、什麽是黑客? 2、怎样将电脑时钟调慢几倍? 3、什么是黑客 4、时间差——苹果新一代系统正式版(如iOS5出来后)距离黑客研发出越狱的时间一般是多久? 5、什么是黑...