官术网_书友最值得收藏!

第2章 開放式重定向

本章我們來探討開放式重定向(open redirect)漏洞,這種漏洞發生在當目標對象訪問一個Web網站時,Web網站返回給瀏覽器一個不同域(domain)下的新的URL。開放式重定向利用對一個給定域的信任誘使目標對象訪問一個惡意Web網站。

網絡釣魚攻擊也可以采用重定向以誘使用戶相信他們正在向可信網站提交信息,而實際上,他們正在將信息發送到惡意網站。輔助其他攻擊手段,開放式重定向也可以使黑客從他們的惡意網站上傳播惡意軟件或者竊取用戶身份認證的令牌(我們將在第17章專門討論這個主題)。

由于開放式重定向僅僅重定向用戶,因此有時認為它們的影響很小,挖掘這類漏洞不值得被獎賞。例如,Google漏洞獎勵項目就認為開放式重定向風險很小,不值得獎勵。開放式Web應用安全項目(OWASP)是聚焦于應用安全并針對Web應用發布最重要安全漏洞列表的社區組織,也在2017年發布的列表中將開放式重定向漏洞移出了前10名。

盡管開放式重定向漏洞是低影響的漏洞,但它們對于學習瀏覽器如何處理重定向很有幫助。在本章中,你將通過三個漏洞報告的例子學習如何利用公開式重定向以及如何識別其中的關鍵參數。

主站蜘蛛池模板: 大名县| 静乐县| 公主岭市| 分宜县| 镇原县| 利辛县| 镇江市| 宁都县| 招远市| 炉霍县| 普格县| 廊坊市| 广宗县| 界首市| 乳山市| 正定县| 读书| 永清县| 贵南县| 布尔津县| 松阳县| 辽源市| 霍城县| 宜君县| 丘北县| 张家界市| 海安县| 万荣县| 石门县| 开封市| 大方县| 南溪县| 固安县| 安义县| 临夏市| 长春市| 青铜峡市| 德昌县| 汶川县| 镇原县| 青海省|