- Web漏洞搜索
- (美)彼得·亞沃斯基
- 455字
- 2021-11-05 10:19:58
第2章 開放式重定向

本章我們來探討開放式重定向(open redirect)漏洞,這種漏洞發生在當目標對象訪問一個Web網站時,Web網站返回給瀏覽器一個不同域(domain)下的新的URL。開放式重定向利用對一個給定域的信任誘使目標對象訪問一個惡意Web網站。
網絡釣魚攻擊也可以采用重定向以誘使用戶相信他們正在向可信網站提交信息,而實際上,他們正在將信息發送到惡意網站。輔助其他攻擊手段,開放式重定向也可以使黑客從他們的惡意網站上傳播惡意軟件或者竊取用戶身份認證的令牌(我們將在第17章專門討論這個主題)。
由于開放式重定向僅僅重定向用戶,因此有時認為它們的影響很小,挖掘這類漏洞不值得被獎賞。例如,Google漏洞獎勵項目就認為開放式重定向風險很小,不值得獎勵。開放式Web應用安全項目(OWASP)是聚焦于應用安全并針對Web應用發布最重要安全漏洞列表的社區組織,也在2017年發布的列表中將開放式重定向漏洞移出了前10名。
盡管開放式重定向漏洞是低影響的漏洞,但它們對于學習瀏覽器如何處理重定向很有幫助。在本章中,你將通過三個漏洞報告的例子學習如何利用公開式重定向以及如何識別其中的關鍵參數。
推薦閱讀
- Extending Symfony2 Web Application Framework
- CTF實戰:技術、解題與進階
- INSTANT Metasploit Starter
- 開發者的Web安全戒律:真實威脅與防御實踐
- 網絡空間安全實驗
- 信息安全案例教程:技術與應用(第2版)
- 局域網交換機安全
- INSTANT Apple Configurator How-to
- 數字政府網絡安全合規性建設指南:密碼應用與數據安全
- INSTANT Kali Linux
- 交換機·路由器·防火墻(第2版)
- Learn Azure Sentinel
- Practical Internet of Things Security
- Web前端黑客技術揭秘
- 計算機網絡安全與應用技術(第2版)