国产成人毛片视频|星空传媒久草视频|欧美激情草久视频|久久久久女女|久操超碰在线播放|亚洲强奸一区二区|五月天丁香社区在线|色婷婷成人丁香网|午夜欧美6666|纯肉无码91视频

jQuery Mobile網(wǎng)站中都存在一個尚未修復的XSS漏洞是怎么回事?

網(wǎng)友解答: 在回答這個問題之前我們還是先來了解一下啥是jQuery Mobile吧:jQuery Mobile項目(jQuery框架中的一個組件)是一個基于HTML5的開發(fā)框架,在它的幫

網(wǎng)友解答:

在回答這個問題之前我們還是先來了解一下啥是jQuery Mobile吧:

jQuery Mobile項目(jQuery框架中的一個組件)是一個基于HTML5的開發(fā)框架,在它的幫助下,開發(fā)者可以設計出能夠適配目前主流移動設備和桌面系統(tǒng)的響應式Web站點以及應用程序。實際上,jQuery Mobile不僅可以為主流移動平臺提供jQuery的核心庫,而且它也是一個較為完整統(tǒng)一的jQuery移動UI框架。根據(jù)jQuery開發(fā)團隊的介紹,目前全球范圍內大約有十五萬個活動站點是采用jQuery Mobile開發(fā)的。

現(xiàn)在再來好好了解下該事件吧:

在2017年2月的幾個月之前谷歌公司的安全工程師Eduardo Vela正在苦苦尋找內容安全策略(CSP)的繞過方法,但是在研究的過程中他注意到了jQuery Mobile的一種非常有意思的行為。jQuery Mobile會從location.hash屬性中獲取任意的URL地址,然后再用innerHTML來處理這個URL地址所返回的響應,而在某些特定條件下,攻擊者就可以利用它的這種特性來攻擊目標網(wǎng)站。

易被攻擊的原因:

內因:

1、很多組織并不認為“開放重定向”是一種安全漏洞,而需要注意的是,像谷歌(/search)、YouTube(/redirect)、Facebook(/l.php)、百度(/link)以及雅虎(/ads/pixel)這樣的熱門網(wǎng)站都存在這種安全漏洞。

2、如果修復了該漏洞的話,目前很多正在運行的Web站點和應用程序都將會受到影響,導致該漏洞不會被修復,一直是個信息安全威脅。

外因:

惡意攻擊者可以利用這一不會被修復的漏洞進行對信息的竊取來達到自我的目的。

該事件的影響:

在Vela確認了該漏洞之后,他便立刻將漏洞信息上報給了jQuery Mobile的開發(fā)團隊,但是當開發(fā)團隊確認了該漏洞將會給用戶帶來的安全風險之后,Vela卻被告知這個漏洞不會得到修復。致使所有使用jQuery Mobile網(wǎng)站中都會存在一個尚未修復的XSS漏洞(跨站腳本攻擊漏洞)。

信息的安全時時刻刻在面臨著威脅,這種情況下我們除了通過信息安全有關的組織來維護我們的信息安全,我們自身也要做一些努力比如不訪問風險網(wǎng)站隨時注意賬號安全等來保障自己的信息安全。

標簽: