當前位置:
首頁 > 科技 > 瀏覽器處理非 ASCII 網域名,有漏洞釀釣魚風險

瀏覽器處理非 ASCII 網域名,有漏洞釀釣魚風險

瀏覽器處理非 ASCII 網域名,有漏洞釀釣魚風險

網址有沒有 HTTPS 是辨識假網站的簡單方法,不過現在沒有這麼簡單了,因為有研究人員利用瀏覽器處理非 ASCII 字元網域名稱的漏洞,示範如何建立一個冒充蘋果的釣魚網站,而且還加入了 SSL 憑證,不留神的話很容易信以為真。

瀏覽器處理非 ASCII 網域名,有漏洞釀釣魚風險

不法分子利用相似的字元製作魚目混珠的網址並非新鮮事,除了 0 和 0、1 和 l 之外,他們也會利用其他不同語言但形狀相似的 Unicode 字母,例如拉丁字母 a (U+0041)和西里爾字母 а(U+0430)。

針對後者情況,瀏覽器是有辨法應對。當網址的字元混雜 ASCII 和其他 Unicode 時,便會採用 Punycode 來展示。例如 短 .co 會轉換成 xn--s7y.co;採用西里爾字母 а 的 аpple.com 會轉換成 xn--pple-43d.com。

網址全用非 ASCII 字元,Chrome、Firefox 無法轉換至 Punycode

不過有研究人員發現,當網址域名全部採用非 ASCII 字元時,瀏覽器的保護機制便會失效。當 apple.com 的 apple 全部改用西里爾字母 арр?е.com 時,理論上會顯示 xn--80ak6aa92e.com,但 Chrome 和 Firefox 仍然顯示 арр?е.com。不過在我的 Windows 8.1 Firefox 瀏覽器中,只要注意狀態列便可察覺到異樣,арр?е 的字型與 .com 特別不同。

瀏覽器處理非 ASCII 網域名,有漏洞釀釣魚風險

把滑鼠移動到 арр?е.com 的連結時,可見 арр?е 一字有異樣。

由於兩款字元非常相似,人們難以分出真偽;如果網站再加上 HTTPS,人們便會以為是正常網站。所以不法分子可藉此製作高彷真度的釣魚網站。

Chrome 和 Firefox 已知道這個漏洞,Chrome 將會於新的版本解決問題,但 Firefox 仍然沒有修復計劃,不過 Firefox 用戶可到 about:config 把 network.IDN_show_punycode 設為 true 以強制顯示 Punycode。IE 和 Safari 則沒有問題。

瀏覽器處理非 ASCII 網域名,有漏洞釀釣魚風險

雖然 IE 為人垢病,但它沒有這個問題。進入 арр?е.com 時會自動轉至 Punycode。

(本文由 Unwire Pro授權轉載;首圖來源:Flickr/Sean MacEnteeCC BY 2.0)

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 TechNews 的精彩文章:

科技早報 – 百度宣布開放自動駕駛平台、蘋果屢創新高但仍有上漲空間 – 20170419

TAG:TechNews |

您可能感興趣

iOS內核漏洞利用PoC——zIVA
《海賊王》BIG.MOM貪食症成BIG.MOM海賊團不確定因素,其實四皇各有漏洞
小白審計JACKSON反序列化漏洞
有鎖iPhone用戶注意:蘋果已封堵ICCID解鎖漏洞
gSOAP 開源軟體開發庫曝「綠蘿」漏洞,數百萬 IoT 設備岌岌可危
利用HSTS嗅探瀏覽器歷史紀錄的三個漏洞
解決Intel處理器AMT漏洞!技嘉上線新老主板修復BIOS
WordPress又曝漏洞:REST API由於許可權控制失效致內容注入
Symantec API漏洞:黑客可竊取私人SSL密鑰及證書
漏洞預警 | 海洋CMS(SEACMS)0day漏洞預警
一款用於發現SSRF、XXE、XSS漏洞的小工具
【FB TV】一周「BUF大事件」:斗象科技發現遠程代碼執行漏洞;維基解密發布兩款CIA植入型惡意程序
網路驚現KRACK漏洞 所有Wi-Fi設備均受影響
【FB TV】一周「BUF大事件」:NSA方程式有更多黑客工具下載了;Word曝0day漏洞
【FB TV】一周「BUF大事件」:IIS 6.0曝遠程代碼執行漏洞;LastPass再曝高危漏洞;58同城簡歷泄露事件
iOS ziVA內核漏洞將是打造越獄工具最佳的漏洞之一
ThinkPHP5 SQL注入漏洞&PDO真/偽預處理分析
美國網件ReadyNAS監控系統非認證遠程命令執行漏洞分析
【FB TV】一周「BUF大事件」:Struts2又曝高危遠程代碼執行漏洞;維基解密CIA系列新工具;MongoDB啟示錄延續