Google曝新跨站脚本漏洞 多款软件受威胁

安全研究人员在Google Spreadsheets应用软件中发现了一个严重的安全漏洞。攻击者利用这个安全漏洞能够访问一个用户全部的Google服务。

  发现这个安全漏洞的研究人员Billy Rios称,虽然这个跨站脚本攻击(XSS)安全漏洞现在已经被Google修复了,但这启事件表明,随着软件服务的日益流行,危险也随之而来。

  由于Google制作的身份识别过程的方式,一次跨站脚本攻击就能够访问一个用户全部的Google服务和文件。攻击者能够利用一次跨站脚本攻击(XSS)阅读你的Gmail电子邮件、在你的源代码站点(code.google.com)建立后门、窃取你的Google Docs文件编辑服务中的全部文件。

  这个安全漏洞依靠IE浏览器确定服务器回复的内容类型的方式,忽略了内容类型头文件中包含的绕过安全措施的代码。火狐、Opera和Safar等浏览器也是如此。

  Rios称,开发人员需要了解流行的浏览器处理器处理各种内容头文件的细微差别,否则,他们就会使自己的网络应用程序面临跨站脚本攻击的风险。

  为了实施这种攻击,Rios向一个表格的第一个单元注入了HTML代码以及旨在显示用户cookie的Javascript脚本程序。接下来,IE浏览器就把这个内容看作是HTML代码,允许查看这个cookie。通过指向一个特别制作的表单文件的链接就能够实施这种攻击。

  Rios在博客中称,公平地说,Google采用了精细的防御措施防御内容类型的嗅探活动。但这些防御措施对这种攻击不起作用。

  Rios最新还公开批评谷歌的“Google Code”网站的一个安全漏洞(现在也修复了),这个安全漏洞能够让窃贼窃取用户的口令。

时间: 2024-10-31 06:35:51

Google曝新跨站脚本漏洞 多款软件受威胁的相关文章

IE曝新安全漏洞千万网民隐私受威胁

中新网北京2月4日电(记者 阮煜琳)IE浏览器4日再次曝出新的安全漏洞.微软3日发布安全通报表示正在开发补丁修复此漏洞 .反病毒专家提醒,该IE漏洞可被黑客远程利用,并能够获取用户隐私信息. 作为国内安全领域唯一一家微软病毒信息联盟成员,金山安全实验室第一时间获取了该漏洞的相关信息.金山安全实验室反病毒专家李铁军表示,新的IE漏洞目前还不能被用来挂马传播病毒,但可以被黑客用来远程获得用户的IE访问记录等隐私信息.目前微软并未提供有关该IE新漏洞官方补丁.黑客一旦掌握用户的一些私人信息,有可能实施

IE浏览器再曝新0day漏洞用户或成黑客肉鸡

新华网天津3月10日电(记者张建新)金山安全实验室10日发布橙色安全预警,微软IE浏览器再曝新0day漏洞,该漏洞可能会导致用户电脑成肉鸡.金山安全专家预估,此漏洞一旦被利用,影响或超IE极光漏洞. 金山安全反病毒专家李铁军介绍说,该漏洞利用起来较为简单,但是危害巨大.之前影响巨大的"微软视频0day漏洞"曾被黑客以7万元的高价在互联网上进行兜售,具备同样影响力的IE新0day漏洞可能会以更高的价钱被黑客买卖. 微软报告称,如果用户访问一个恶意网站,这个安全漏洞能够让攻击者控制用户的计

IE浏览器又曝新安全漏洞

本周二,有媒体报道,微软承认正在调查IE浏览器的一处新漏洞,该漏洞允许黑客在Windows XP计算机中植入恶意软件.据悉,该漏洞是由安全公司"iSEC安全研究中心"分析师M发现,并公布了攻击代码.该分析师称,IE7和IE8用户都受该漏洞影响.对此,微软方面已给予证实,称"微软正在调查该漏洞,目前的结果是,Windows Vista.Windows 7.Windows Server 2008和Windows Server 2008 R2系统不受影响." 但同时,微软

微软IE再曝新安全漏洞可远程访问PC用户数据

北京时间1月23日上午消息,据国外媒体报道,在微软修补了IE浏览器的一个安全漏洞后,安全研究公司Core Security Technologies周五宣布,又发现了该浏览器的另外一个漏洞. 多家科技公司此前曾经因为IE的安全漏洞而遭遇黑客攻击,微软随后针对该漏洞发布了补丁.但Core Security Technologies表示,该公司又发现了IE的另外一个安全漏洞,黑客有可能利用这一漏洞远程访问PC用户的所有数据. Core Security Technologies安全咨询顾问乔治·路易

旧版IE浏览器惊现新零时漏洞 最新版不受影响

摘要: 据国外媒体报道,安全厂商FireEye在微软IE浏览器中发现了一个新的零时安全漏洞,并且该漏洞可能会被网络犯罪分子广泛利用.据悉,受到该漏洞影响只有IE6.7和8,IE9和10不存在这个安 据国外媒体报道,安全厂商FireEye在微软IE浏览器中发现了一个新的零时安全漏洞,并且该漏洞可能会被网络犯罪分子广泛利用.据悉,受到该漏洞影响只有IE6.7和8,IE9和10不存在这个安全漏洞. Dustin Childs of Microsoft Trustworthy Computing对媒体表

Android曝新漏洞:黑客可用一键认证盗取用户密码

近段时间,黑客们在Android系统中发现了大量的漏洞,其中包括了将合法Android软件变成恶意软件.FBI可远程监听Android电话麦克风等等.现在, PCWorld又曝出了Android的一个新漏洞--使用谷歌的一键式认证即可盗取用户密码.498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' style="width: 464px; height: 338px" border="0&quo

苹果iOS10曝新漏洞:超长字符让激活锁形同虚设

激活锁是苹果对抗iPhone窃贼的主要手段之一,它的作用是当使用者试图关闭查找iPhone功能或恢复出厂化设置时要求其输入Apple ID密码,以确认使用者是否是机主本人.苹果iOS10曝新漏洞:超长字符让激活锁形同虚设 但遗憾的是,安全专家最近一下子就发现了2种绕过激活锁的方法.第一种方法由安全研究者Hemanth Joseph所发现,他在iPad的Wi-Fi设置窗口当中输入了超长字符,以此使得iOS的安全软件层崩溃. 虽然苹果据称已经在iOS 10.1.1升级当中修复了这个bug,但bug悬

浏览器兼容性测试,现在有没有一款软件能模拟主流浏览器(火狐,ie,google)

问题描述 浏览器兼容性测试,现在有没有一款软件能模拟主流浏览器(火狐,ie,google) 浏览器兼容性测试,现在有没有一款软件能模拟主流浏览器(火狐,ie,google) 解决方案 分别下载,然后进行测试.没有这样的软件 解决方案二: 一般是IE+chrome可以一起,Firefox没见过合并的

“乌云”再次曝出小米公司出现新的漏洞

DoNews 5月16日消息 在小米论坛被爆数据出现泄漏之后,互联网漏洞报告平台"乌云"再次曝出小米公司出现新的漏洞,漏洞类型为"用户资料大量泄露". 乌云平台显示,小米科技出现另一安全漏洞,造成百万级别用户数据泄漏,该漏洞已经提交至小米科技官方,等待小米方面处理. 对于小米再次被曝出安全漏洞一事,部分用户开始质疑小米平台安全性.此前也曾有多位用户反馈称,自购买了小米手机之后,骚扰电话和垃圾短信增加了很多,他们怀疑这些都是由小米科技安全漏洞造成. 5月13日晚间,有