手机浏览器地址栏欺骗漏洞曝光,无法有效查看SSL证书是导火线!

Cyber Citadel安全负责人Rafay Baloch和Rapid7研究总监Tod Beardsley一起披露了七个移动Web浏览应用程序中的地址栏欺骗漏洞。这些漏洞使亿万用户面临遭受恶意软件困扰和成为鱼叉式钓鱼活动的受害者的风险。
该漏洞是在主流的移动端浏览器Apple Safari和Opera Touch上发现的,而在Yandex,Bolt、UC Browser和RITS等较小众的浏览器上也发现了该漏洞。
地址栏欺骗使得攻击者能够将恶意网站的URL从原始URL更改为代表合法网站的URL,例如google.com、bing.com、facebook.com或apple.com。
在PC设备上,地址栏具有各种功能,可在访问潜在不安全的网站时提醒用户。通常,这些功能通过地址栏最左侧的安全锁进行展示。通过单击该安全锁,用户可以查看网站的有效SSL证书。
然而,移动设备因为缺乏屏幕空间,我们在使用时很难找到安全标志,限制了查询SSL证书的能力。由于大多数的用户不知道在移动Web浏览器上任何进行网站验证,所以不法分子可以自由地插入带有欺骗性URL地址的伪造恶意页面。
在Baloch的概念证明报告中,他明确指出,像Google这样的网络浏览应用程序明确指出,地址栏是现代浏览器中唯一可靠的安全指标。现在,地址栏出现了Baloch在报告中所说的那种欺骗手段,因此必须更详细地考虑移动端浏览器的安全功能。
传统上,在普通漏洞评分系统上,地址栏欺骗的平均风险为4.3,满分10分。但是,随着新冠疫情大流行期间鱼叉式网络钓鱼攻击增加667%,Baloch认为应将此漏洞视为高风险,并由应用程序供应商确定优先级。
Baloch在今年早些时候发现该漏洞后,Rapid7的Tod Beardsley于2020年8月10日与相关供应商联系。Beardsley随后协调了将负责任的公开披露,并将其发布在Rapid7网站上。
Baloch的报告显示,通过使用JavaScript编写的代码,他能够操纵网页加载时间并阻止页面刷新,并且弹出窗口似乎来自任意网站,或者在浏览器窗口中呈现错误地似乎来自任意网站的内容。当设置间隔功能每两毫秒重新加载一次网页时,用户将无法识别从原始URL到欺骗URL的重定向。
这些欺诈性弹出通知或虚假页面内容可能会模仿合法组织,例如银行,医疗保健提供者或其他关键服务。 在某些移动网络浏览应用程序(例如Safari)中,此漏洞更为突出,因为URL默认情况下不显示端口号,并且仅在通过光标设置焦点时才会显示。
Baloch在描述此漏洞时说:“设想一种情况,您正在浏览您输入的任何一个官方域名,并且地址栏也正确显示其官方域名地址,但是内容却是由攻击者控制的。”“对于普通用户来说,绝对没有办法知道该域是否合法。这就是浏览器中利用地址栏欺骗漏洞的方式。”
由于CVE已公开给各自的Web浏览软件开发人员,不过收到有关补救的答复却有所不同。正如预期的那样,Apple和Opera迅速响应,并在8月记录了初始查询的票证,并建立了对该漏洞的修补程序或预期的修补程序。
但是,较为小型的浏览器厂商无法解决该错误,有些甚至没有理会研究人员。尽管这些浏览器不像Apple和Opera那么流行,但就其用户群体的规模和范围方面来说都不能忽略这一漏洞的威胁。
UC浏览器主要在中国,印度和印度尼西亚的安卓设备上使用,目前在Google Play上已经累计超过5亿用户下载。尽管Yandex、Bolt和RITS的用户数量明显减少,但它们还是在某些国家或地区或出于数据安全的考虑而被指定使用。Baloch在报告中指出,一些较小的供应商甚至没有提供专用的电子邮件地址来报告安全漏洞。
建议使用受影响的Web浏览器的用户注意Rapid7发布的报告中列出的软件以及开发人员已采取的纠正此漏洞的步骤。用户应检查其软件版本以确保它是最新版本。如果使用的版本与列出的版本相同或更早,则用户应立即寻求手动或自动更新。
如果由于某种原因无法提供软件更新,或者列出的开发人员未提供预期的修复日期,则用户应该在打开来自未知来源的文本或电子邮件发送的链接时保持警惕。如果用户在使用易受攻击的浏览器时遇到任何不必要的弹出窗口,则应忽略这些弹出窗口并卸载该应用程序。
-
网最低价SSL证书iTrustSSL的三大核心竞争力
当前网络安全形势日益严峻,全球网站HTTPS加密覆盖率已超过90%。传统SSL证书动辄上千元的年费让中小企业望而却步,而免费证书又存在兼容性差、有效期短等痛点。iTrustSSL通过技术创新和规模化运
-
acme.sh让SSL证书管理自动化,从申请到续期一键搞定
acme.sh是一个纯Shell实现的Let's Encrypt客户端,特点鲜明:轻量简单• 纯Shell脚本,无需安装依赖• 所有操作都在一个脚本搞定• 安装包只有几百KB• 支持Docke
-
鲁大师启用iTrust SSL加密证书
鲁大师启用iTrust SSL加密证书,是其在网络安全领域的一项重要升级,旨在通过加密技术保障用户数据传输的安全性和提升平台可信度。以下从多个维度为您解析这一举措:一、启用iTrust SSL证书的核
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩
- 蓝牙芯片曝重大窃听漏洞!涉及多款大牌耳机音箱
- TinyEditor 一款富文本编辑器
- OPPO首批机型本月开启ColorOS 15正式版升级:涵盖Find X7等11款
- 华为轮值董事长胡厚崑新年致辞:脚踏实地,行稳致远
- Windows 11“重大更新”:新版Bing添加至任务栏,iPhone也能在PC端接打电话了!
- 苹果跌落全球市值第一宝座;联想一员工侵占公司工时费近1000万;PHP 8.1.6 发布|极客头条
- 苹果总市值突破3万亿美元,稳居全球首位;“华为鸿蒙汽车”半月狂揽7千订单;微软遭遇2022年bug|极客头条
- CentOS 已死,代替品 Rocky Linux 获得重生!
- 高通骁龙X65:迎接万兆比特5G
- 挑战安卓会死?华为鸿蒙正为国产操作系统杀出一条路 | 涛滔不绝
- 下一代骁龙5G旗舰移动平台什么时候发布?|骁龙问答室
- Symantec SSL证书品牌更名DigiCert Secure Site