Brave瀏覽器被曝安全漏洞:黑客可偽造網址欺騙用戶
願這頭雄獅能克服自身的缺點不斷成長,讓用戶在上網時不再畏懼潛在的威脅。
作為一款開源軟體,Brave一直以廣告攔截,防cookie追蹤、像素追蹤等安全特性著稱。產品安全一直被開發者視為重中之重,他們在Hackerone平台就開設了bug有獎徵集項目,鼓勵廣大的網路安全人士參與到提高產品可靠性的活動中來。
本次漏洞正是由安全研究人員Aaditya Purani在Hackerone平台上首先披露的。他發現攻擊者可以利用瀏覽器漏洞偽造網頁進行網址欺騙,一旦用戶點擊訪問就可能泄漏個人信息,攻擊者更可以在虛假頁面上實施掛馬和釣魚等行為。
簡而言之,受害者看到地址欄里還是熟悉的網址,但頁面內容卻是由黑客控制的。
「我們本以為地址欄已經是唯一信得過的安全提示了」,許多公司這樣感嘆道。
重現漏洞
下面是Purani 如何操作的:
首先他寫了一個網址來偽造Brave瀏覽器地址欄(bravespoof.html)。為了模擬受害者環境,他還在這個網址里包含了一個要求用戶提供登錄名和密碼的表單。接下來的關鍵在於,他使用函數f()指向https://facebook.com,並且設定setInterval函數每10ms執行一次f()。
通常情況下,這種做法會使得用戶訪問該網址時,URL和頁面內容每隔10ms都會跳轉到https://facebook.com(當然也有時無論URL或頁面都沒有任何跳轉,但這兩種情況顯然都是安全的)。但是Purani發現,當使用Brave瀏覽器訪問上述地址時,事情卻沒有這麼簡單。
事實上,無論你通過Android還是IOS的Brave客戶端去訪問他構造好的網址,URL都會跳轉到https://facebook.com(你可以看到甚至還有綠鎖安全認證),但頁面卻還是Purani預先寫好的內容。
這就意味著,某個習慣通過地址欄來判斷安全性的用戶很可能不經意間就把帳號密碼泄漏給了虛假頁面之後的黑客。(當然了黑客需要把網頁做的更逼真一些:P)
其他瀏覽器反應如何?
在Purani對Chrome的測試中,瀏覽器並沒有更改URL到https://facebook.com,而是依舊停留在他偽造的網址上。Mozilla也給出了同樣反應。但最讓Purani滿意的還是UC Mini(安卓平台)——無論網址還是頁面都直接跳轉到了https://facebook.com,將攻擊消弭於無形。當然了,Safari也沒有受此影響。
如果你對完整漏洞報告感興趣,戳這裡
沒錯,在他的一系列測試中,只有Brave悲劇了。受此漏洞影響的版本如下:
IOS Version 1.2.16(16.09.30.10)
Android Version 1.9.56
如果看到這裡的你正使用上述受到影響的版本…也不用擔心,因為這份漏洞報告是直到3個月後(的今天)才被公布出來的,而Brave安全團隊早已於發現一周內修復了這個問題,因此暫無負面影響。
當然,好處還是有的——Purani本人因此獲得了200$的獎金。在此之前Purani也曾向一眾企業和機構提交多起高危安全漏洞,如WordPress Mobile Detector插件漏洞等。白帽子和安全平台的合作不僅協助了眾多中小企業改善企業的安全環境,也讓白帽子們收穫頗豐。
* 參考來源:SecurityAffairs,FB小編cxt編譯,轉載請註明來自FreeBuf.COM

※對話信息共享與分析中心(ISAC)CEO:網路安全威脅信息共享的新挑戰
※春節難得團聚,回家少玩手機
※春節回家聊什麼?你可以給長輩這些安全建議啊 | FreeBuf年貨
※Cobalt strike在內網滲透中的使用
TAG:FreeBuf |
※通過偽造內網網站繞過彈出窗口屏蔽、XSS過濾器以及Navigate方法
※小心了,別被偽造的 iOS 系統彈窗騙走 Apple ID
※如何用 Python 檢測偽造的視頻
※Authenticode簽名偽造——針對文件類型的簽名偽造
※Makednslog:讓我們來看一看這款能夠偽造DNS日誌的工具
※Authenticode簽名偽造——PE文件的簽名偽造與簽名驗證劫持
※滲透測試TIPS之刪除、偽造Linux系統登錄日誌
※歌手the one被起訴:涉嫌逃稅、偽造私人文書
※頂象良好防禦共享單車的GPS偽造、App攻擊和通訊漏洞等風險
※一封偽造郵件引發的「探索」(涉及釣魚郵件、SPF和DKIM等)
※關於IP?Family創始人何怡偽造對話內容,惡意誹謗數娛夢工廠的聲明
※所謂iPhone6 ios8.0漏洞視頻嚇到我了!然而,偽造的能敬業點嗎
※繞過DKIM驗證,偽造釣魚郵件
※招聘「大數據收集員」?詐騙!還偽造大陸信用卡
※雅虎又泄露3200萬賬戶數據,這次是因為「cookie偽造」攻擊
※嚴打黃牛,日本男性偽造身份證件試圖進入乃木坂 46 Live被警方逮捕
※銀行員工曝料:偽造客戶簽名十分普遍
※用10分鐘偽造指紋解鎖手機:PC竟是罪魁禍首
※從零開始搭建一個偽造 WiFi