当前位置:主页>资 讯>安全动态>

链接地址中的target=”_blank”属性,为钓鱼攻击打开了大门


 

  现在,许多主流的互联网服务提供商都会在网页的链接地址中加入target=”_blank”属性,而这绝对是一种非常不安全的行为。不仅如此,target=”_blank”属性还将会使广大互联网用户暴露在钓鱼攻击的风险之下。

  早在2014年,就已经有很多安全研究专家表示,target=”_blank”属性是非常不安全的一个属性。而且当初有些关于该属性的安全报告为了引起人们的注意,还特地将标题设置得非常醒目。我印象中最深的就是那篇标题为《Target=”_blank”–有史以来最被人们低估的漏洞》的报告,感兴趣的同学可以看一下这份报告[传送门]。

  漏洞实现机制

  当用户点击了某个网站中带有target=”_blank”属性的超链接后,浏览器会单独新建一个标签页来显示该链接所指向的内容。但是请注意,在这一瞬间,浏览器会允许新建的标签页通过一个名为“window.opener”的浏览器API来与之前的网页进行短暂通信。

  此时,攻击者就可以将恶意代码嵌入在新打开的网站中,然后检测用户是从哪一个网站跳转过来的,最后再利用window.opener接口来迫使原始网页打开一个新的URL地址。

  比如说,如果用户点击了Facebook网站中一个带有target=”_blank”属性的链接,那么攻击者就可以利用一个伪造的Facebook页面来替换原始的Facebook网页,然后要求用户重新输入用户名和密码。这样一来,攻击者便成功获取到了目标用户的凭证数据。

  下方这张GIF动态图演示了攻击的实现过程和效果:
 


 

  影响范围

  可怕的是,Instagram、Facebook、以及Twitter等大型社交网站都会受到这种攻击的影响。

  在上述这三大社交网站中,只有Instagram彻底修复了这个问题。而对于Twitter而言,只有当用户使用Safari浏览器来访问Twitter网站时才有可能出现这种问题。但是谷歌却早已公开表示,他们并不关心这个问题…

  如何修复这个问题呢?

  这也就意味着,修复该问题的重担将落在网站管理员的身上了。实际上,修复该问题最简单的方法就是在网站所有的链接中加入rel=”noopener”属性。对于火狐浏览器而言,由于它并不完全支持该属性,所以开发人员应该使用rel=”noopenernoreferrer”属性作为代替。

  请记住,当你每次使用window.open()接口来打开一个新的网页窗口时,你的安全性很有可能会受到这一API的影响,所以别忘了重置“opener”属性。

  var newWnd = window.open();

  newWnd.opener = null;

  我个人认为Twitter解决这一问题的方法应该是最有效的。Twitter的开发人员使用了一个脚本来自动向网站中的链接添加该属性。而安全研究人员也表示,攻击者之所以仍然能够通过Safari浏览器来利用Twitter的这一漏洞,很有可能是因为他们所用的脚本中存在问题。


(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

鲸攻击何其恐怖 全球第四大电缆厂商被骗446

鲸攻击何其恐怖 全球第四大电缆厂商被骗4460万美元

如果你以为只有缺乏警惕的人才会沦为商业电子邮件欺诈(BEC)的受害者,那你就错了。 全...[详细]

链接地址中的target=”_blank”属性,为钓

链接地址中的target=”_blank”属性,为钓鱼攻击打开了大门

现在,许多主流的互联网服务提供商都会在网页的链接地址中加入target=”_blank”属性...[详细]

恶意活动隐匿新去处:虚拟机

恶意活动隐匿新去处:虚拟机

2016年7月,SecureWorks团队观测到一名攻击者在被感染计算机上创建了一台虚拟机(VM),...[详细]

OneLogin遭入侵,黑客获取明文密码

OneLogin遭入侵,黑客获取明文密码

近日,有消息称企业级认证和接入应用OneLogin的一台服务器被入侵,用户数据被窃取。但...[详细]

智能机恶意件感染率接近翻番 Android成黑客

智能机恶意件感染率接近翻番 Android成黑客最爱

 北京时间9月1日消息,据GlobeNewswire网站报道,诺基亚今天发布的报告显示,今年上...[详细]

返回首页 返回顶部