日日操夜夜添-日日操影院-日日草夜夜操-日日干干-精品一区二区三区波多野结衣-精品一区二区三区高清免费不卡

公告:魔扣目錄網為廣大站長提供免費收錄網站服務,提交前請做好本站友鏈:【 網站目錄:http://www.ylptlb.cn 】, 免友鏈快審服務(50元/站),

點擊這里在線咨詢客服
新站提交
  • 網站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

瀏覽器爆出嚴重漏洞,谷歌、微軟、Opera電腦版和安卓版都受影響

 

如果您最近尚未將Chrome,Opera或Edge網絡瀏覽器更新到最新的可用版本,則最好盡快進行更新。

網絡安全研究人員周一披露了有關適用于windows,mac和Android的基于Chromium的Web瀏覽器零日漏洞的詳細信息,該漏洞可能使攻擊者自Chrome 73開始完全繞過內容安全策略(CSP)規則。

跟蹤為CVE-2020-6519(CVSS等級為6.5),此問題源于CSP繞過,導致目標網站上惡意代碼的任意執行。

根據PerimeterX,一些最受歡迎的網站,包括Facebook,Wells Fargo,Zoom,Gmail,WhatsApp,Investopedia,ESPN,Roblox,Indeed,TikTok,Instagram,Blogger和Quora,都容易受到CSP繞過。

有趣的是,騰訊安全玄武實驗室似乎在一年多前也發現了相同的漏洞,距2019年3月Chrome 73發布僅一個月,但直到PerimeterX在今年三月初報告此問題后才得以解決。

在將發現信息披露給google之后,Chrome團隊發布了針對Chrome 84更新(版本84.0.4147.89)中漏洞的修復程序,該更新于上個月的7月14日開始推出。

CSP是安全性的額外一層,可幫助檢測和緩解某些類型的攻擊,包括跨站點腳本(XSS)和數據注入攻擊。借助CSP規則,網站可以要求受害者的瀏覽器執行某些客戶端檢查,以阻止旨在利用瀏覽器信任從服務器接收的內容的特定腳本。

瀏覽器爆出嚴重漏洞,谷歌、微軟、Opera電腦版和安卓版都受影響

 

鑒于CSP是網站所有者用來實施數據安全策略并防止執行惡意腳本的主要方法,因此CSP繞過可以有效地使用戶數據面臨風險。

這是通過指定瀏覽器應視為有效的可執行腳本源的域來實現的,以便與CSP兼容的瀏覽器僅執行從那些允許列出的域接收的源文件中加載的腳本,而忽略所有其他域。

瀏覽器爆出嚴重漏洞,谷歌、微軟、Opera電腦版和安卓版都受影響

 

騰訊和PerimeterX發現的漏洞僅通過在html iframe元素的“ src”屬性中傳遞惡意的JAVAScript代碼來繞過為網站配置的CSP。

值得注意的是,由于CSP策略是使用隨機數或哈希值來執行內聯腳本的,因此未發現Twitter,Github,LinkedIn,Google Play Store,Yahoo的Login Page,PayPal和Yandex等網站容易受到攻擊。

“ Chrome瀏覽器的CSP實施機制中存在漏洞并不直接表示網站已被破壞,因為攻擊者還需要設法從該網站獲取惡意腳本(這就是為什么該漏洞被歸為中等嚴重性的原因,”)PerimeterXGal Weizman指出。

盡管該漏洞的影響仍然未知,但用戶必須將其瀏覽器更新到最新版本,以防止執行此類代碼。建議網站所有者使用CSP的隨機數和哈希功能來增強安全性。

除此之外,針對Windows,Mac和linux系統的最新Chrome更新84.0.4147.125還修補了15個其他安全漏洞,其中12個安全漏洞的等級為“高”和“低”。

分享到:
標簽:瀏覽器
用戶無頭像

網友整理

注冊時間:

網站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網站吧!
最新入駐小程序

數獨大挑戰2018-06-03

數獨一種數學游戲,玩家需要根據9

答題星2018-06-03

您可以通過答題星輕松地創建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學四六

運動步數有氧達人2018-06-03

記錄運動步數,積累氧氣值。還可偷

每日養生app2018-06-03

每日養生,天天健康

體育訓練成績評定2018-06-03

通用課目體育訓練成績評定