找回密码
 赶紧注册吧

QQ登录

只需一步,快速开始

查看: 4620|回复: 0
打印 上一主题 下一主题

应用MS08-058攻打Google [复制链接]

注意:1、各网友务必提高交友安全意识,不要轻易参加非天府交友网官方举办的见面交友活动,以防酒托,饭托或引发其他危险;请详细阅读《天府交友网服务条款》和《免责申明》!

Rank: 4

升级  29.4%

跳转到指定楼层
楼主
发表于 2011-10-24 02:12:47 |只看该作者 |倒序浏览
漏洞阐明:Google是寰球最大的搜索引擎。同时Google领有其他宏大的WEB应用程序产品线,涉及EMAIL、BLOG、在线文档、个人主页、电子舆图、论坛、RSS等互联网简直所有的应用业务。
   iboer发现Google提供的图片搜索服务存在安全问题,结合IE浏览器的MS08-058漏洞可以造成整站的跨站脚本漏洞,多少乎可以节制所有的Google服务跟取得目的用户的认证信息。

漏洞站点:
漏洞解析:Google提供的图片搜寻服务存在网页框架保险问题,歹意攻击者能够指定网页的内嵌框架页指向任意网页。该服务供给的URL地址主域名可以更改成Google的其余业务的子域名,从而造成重大的钓鱼网页袭击隐患。如下:黑客指定imgrefurl参数就可能结构GMAIL相干服务的钓鱼网页。


该漏洞联合由iboer团队成员发明的IE浏览器的MS08-058局部漏洞可以造成GOOGLE整站的跨站脚本XSS漏洞,linx在《利用IE 框架跨域》文档分析了MS08-058波及网页框架安全问题,子框架网页可以操作主框架的窗口句柄。这种类型的漏洞重要伤害是不受IE浏览器同源策略的限度,可以跨域把持其他域的网页,影响所有的WEB运用。微软已经在08年10月提供了MS08-058补丁修复了该漏洞。

测试代码:
将Google的破绽页指向MS08-058漏洞攻打页

MS08-058.htm内容
<script>
setTimeout (
function(){
parent.location.href = new String("javascript:alert(document.cookie)");
}
,1500);
</script>
即可失掉GAMIL的Cookie信息

迫害提示:
黑客应用阅读器漏洞可以使这品种型的低危险Web安全漏洞扩展成影响所有Web利用的高风险安全问题,请各大网站及安全治理职员细心剖析评估MS08-058类型的Web平安问题。
参考:
分享到: QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏0

使用道具 举报

※为保护您的个人隐私,防止被恶意盗用,在论坛中不得留下手机、QQ、邮箱等联系方式,否则将被屏蔽!,若有需要,请发送站内消息
您需要登录后才可以回帖 登录 | 赶紧注册吧

关于我们|网站地图|帮助中心|商务合作|法律声明|诚聘英才|联系我们| 时尚 娱乐 成都婚庆公司 网站制作天府星空
Copyright © 2010-2011 天府交友(Www.Tflove.Com)版权所有