松弛虫为一个可以窃取用户访问的黑客铺平了道路
谷歌为吸引用户提供新的“始终免费”云层
如何为APAC企业的“Splunking”数据
Carrenza将公共部门的足迹扩展到ARK数据中心
关于Apple的A11 iPhone处理器需要了解的6件事
Microsoft以独家Skype Lite应用程序寻求印度客户
高级网络支持Northampton Uni的新学习模型
中兴通讯向美国支付8920万美元的定居点对伊朗的非法销售
TicketMaster警告第三方数据泄露
希思罗机廊航班因其故障而接通
英国技术启动希望企业分享剩余计算能力以运行其云
Interxion在马赛中扩展了马赛的托管足迹与第二个数据中心开放
ico说,GDPR首先把人们放在第一位
Commerzbank创建了基于Hadoop的业务熟练洞察平台
谷歌在休闲闲逛后与环聊大修
Microsoft警告了一封电子邮件是否被送出办公时间
英国在一些航班上遵循美国舱室里的电子设备
CIA黑客工具瞄准窗户
英国在一些航班上遵循美国在舱室里的电子设备
符号指出Windows 10 Creators更新的最终确定
英特尔的原子不再是:新芯片包16核心
爱尔兰政府誓言为了缓解数据中心投资者的规划程序
女孩从2014年开始关键阶段四个计算主题下降30,000
瑞典国家私人伙伴关系将使用先进的它来确保城市
技能短缺主要网络安全风险
在获得PWNED和拥有后,Microsoft发誓要修复边缘安全性
GDPR公开违规报告缺陷
从科技创业公司的新思考有助于解决建设项目问题
Adobe Reader,Edge,Safari和Ubuntu在Pwn2own的第一天秋季
新覆盆子pi零w - 你得到10美元的价格
美国Doj丢弃儿童色情盒,以避免披露攻击
家庭办公室批评ESN审查进度
公众希望通过加速器计划推动公共部门的创新技术
慢宽带燃料为农村社区的后克雷克特风暴
有可能修复Windows Update Bug,可打破动态CRM
BBC在虚拟现实中展示世界杯
随着IPO现金的涌入,什么是快照的下一次移动?
Facebook发布了“先知” - 它的免费预测工具 - 用于Python和R
科技公司到2020年的女性和击球创始人的合作伙伴
伦敦网络创新中心打开
银行已经寻找基于欧盟的IT工作人员,用于Brexit运营
vexata在NVME闪存存储VX系列中的一倍容量
微软开始销售6年的Windows Server支持
JWT削减服务器庄园入住塞特拉云器具
害怕竞选黑客在欧洲传播
火星上的芽:Budweiser如何将啤酒变成太空
谷歌的新云服务简化了机器学习的数据准备
极端将以1亿美元的价格购买Avaya的网络业务
Windows 7修补程序块取出AMD处理器
员工幸福的前10名美国城市
您的位置:首页 >科技 > 消费电子 >

松弛虫为一个可以窃取用户访问的黑客铺平了道路

2021-08-08 19:44:42 [来源]:

流行的一个错误,流行的工作聊天应用程序,足以让安全研究员设计一个可以欺骗用户交换对其帐户的黑客。

Bug Bounty Hunter Frans Rosen注意他可以由于应用程序在Internet浏览器中传达数据的方式而窃取用户帐户将Slack Access令牌窃取到用户帐户。

“在使用叫做PostMessage的技术时,Slack错过了一个重要的一步,”罗森在一封电子邮件中说。

postMessage是一种可以让单独的浏览器Windows彼此通信的一种命令。在Slack中,它在聊天应用程序打开新窗口以启用语音呼叫时使用。

理想情况下,使用PostMessage的应用程序将验证在单独的窗口之间交换的所有数据的原点,以保持进程安全。然而,根据Rosen,Slack没有这样做。

“没有验证他们对我来说是一个明确的指示,我可以开始做有趣的东西,”他在博客帖子中写道,为安全公司侦查,他建议。

上周,他发现了这个问题,实现了他可以通过PostMessage Bug虹吸用户访问令牌。

“如果您有浏览器窗口,并通过单击链接打开新窗口,那么这两个窗口可以使用PostMessage进行通信,”他在一封电子邮件中说。

但如果其中一个窗口是一个冒名者,那么怎么办?这就是罗森基本上用恶意网页创建的东西,可以劫持松弛应用程序。

他展示了视频中的理论黑客。恶意网页将打开一个松弛窗口,然后强制受害者的帐户交出其访问令牌。

幸运的是,松弛已经解决了这个问题。根据Hackerone的一张错误赏金平台,该公司在彻底调查后发现了缺陷从未被剥削过的缺陷。

“用PostMessage安全地工作,您始终需要验证每条消息的起源,”Rosen添加。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。