在线视频亚洲一区,www.久久99,亚洲一区二区久久久久久久,精品视频一区二区三区四区五区

HTML5增強網絡安全 同時帶來新安全漏洞

作者:IT新聞網 來源:IT新聞網 2011-12-30 14:11:51 閱讀 我要評論 直達商品

“企業已經開始評估是否應該使用這些新功能來應用于瀏覽器,”Johnson表示,“這種時候,可能聽到平時決不可能聽到的話,‘IE6可能比較好’!  精彩推薦

面對新的安全問題,火狐瀏覽器的安全團隊想到了使用新版本的網絡超文本標記語言HTML5。“HTML5的網絡應用程序非常豐富,該瀏覽器正開始試圖管理十分繁雜的應用程序,而不僅僅是網頁,”Mozilla安全問題專家Sid Stamm近日在華盛頓召開的Usenix安全專題討論會上表示。“也就是說我們有一個很大的攻擊面需要考慮,”他說道,而同時他又表示了對HTML5的擔憂,Opera瀏覽器的開發人員正在積極修復一個緩沖區溢出漏洞,這個漏洞可能使用HTML5的畫布圖像渲染功能被利用。

萬維網聯盟(W3C)發布新一套渲染網頁標準(統稱為HTML5)不可避免地會帶來全新的安全漏洞嗎?至少有一部分安全研究人員正在考慮這個問題。

“HTML5為網絡世界帶來了很多功能和能量,黑客們現在可以更多地對HTML5和JavaScript發動惡意攻擊,甚至比以往任何時候都要容易,”安全研究人員Lavakumar Kuppan表示。

“W3C的重新設計是考慮到我們將開始在瀏覽器內執行應用程序,多年以來,我們已經見證了瀏覽器的安全性,”安全咨詢公司Secure Ideas滲透測試員Kevin Johnson表示,“我們必須回過頭來理解,瀏覽器是一種惡意環境。”

雖然按照慣例被命名為HTML5,HTML5也常用來形容相互關聯標準套的集合,這些標準聯合的話,可以用來構建成熟的網絡應用程序。它們提供的功能包括頁面格式化、離線數據存儲、圖像移交和其他功能。

所有這些新的功能將開始接受安全研究人員的研究。

在今年夏天,Kuppan和另一位安全研究人員公布了濫用HTML5離線應用程序緩存的方法,谷歌Chrome、Safari、Firefox和Opera瀏覽器測試版都已經部署了這個功能,并且都很容易被這種方法攻擊。

研究人員認為,這是因為任何網站都可以在用戶的計算機上創建一個緩存,并且,在某些瀏覽器中,這種緩存創建根本沒有得到用戶的明確許可,攻擊者可以設置到一個網站的假的登錄頁面,例如社交網站或者電子商務網站,隨后這種假冒頁面可以被用來竊取用戶的登錄憑證信息。

其他研究人員則對這一發現的價值持不同意見。

“這是一個有趣的問題,但它似乎并沒有為網絡攻擊者提供比現在更多的額外利用價值,”Chris Evans表示,他是VSFTP軟件的創造者。

安全研究公司Recursion Ventures公司的首席研究人員Dan Kaminsky贊同這種說法,他認為這種攻擊是對HTML5出現前的攻擊的延續。“瀏覽器并不只是請求內容、渲染內容并把內容扔掉,瀏覽器還會存儲內容 以備日后使用,Lavakumar觀察到這個新一代緩存技術也將會有同樣的特點。”

評論家一致認為,這種攻擊將依賴于沒有使用SSL來加密瀏覽器和網頁服務器間的數據的網站,這種網站也很常見。但即使這種攻擊沒有發掘出新的漏洞類型,它也確實表明以前的漏洞在這種新環境中仍然可以被利用。

Johnson表示,對于HTML5,很多新功能都會對其自身的安全構成威脅,因為這些新功能增加了攻擊者利用用戶的瀏覽器發動某種形式的攻擊的幾率。

“多年以來,安全問題都集中在漏洞緩沖區溢出和SQL注入攻擊上,我們必須修復這些漏洞,并且監控這些漏洞,”Johnson表示。但是對于HTML5而言,通常是它本身的功能“可以用來攻擊我們”。

例如,Johnson指出谷歌的Gmail,這是HTML5本地存儲功能的早期使用者。在HTML5之前,攻擊者可能必須竊取計算機的cookies, 然后進行解碼以獲取在線電子郵箱服務的密碼,F在,攻擊者只需要獲取到用戶瀏覽器的信息就能發動攻擊,因為在瀏覽器中,Gmail存儲了收件箱的副本。

“這些功能集是很可怕的,”他表示,“如果我能夠在你的網絡應用程序中找到一個漏洞,并且注入HTML5代碼,我就能修改你的網站并且隱藏我不想讓你看到的內容。”

對于本地存儲,攻擊者可以從你的瀏覽器讀取數據,或者在你不知情的情況下插入其他數據。對于地理位置,攻擊者可以在你不知情的情況下確定你的位置。對于 新版本的CSS(層疊樣式表),攻擊者可以控制你能夠看見的CSS增強網頁的要素。HTML5的WebSocket向瀏覽器提供了一種網絡通信協議棧,這 可以被濫用來秘密的后門通信。

這并不是說瀏覽器制造商無視于這個問題。即使他們必須為這個新標準增加新支持,他們正在努力尋找方法來防止攻擊者的濫用。在Usenix安全專題座談會上,Stamm指出火狐團隊正在研究的用以緩解這種針對HTML5新技術的攻擊的技術。

例如,他們正在研究一種替代插件平臺,被稱為JetPack,這個平臺將可以嚴格控制插件執行的行動,“如果我們能夠完全控制應用程序編程接口,我們就可以說‘這個插件正在訪問某某網站,是否允許’,”Stamm表示。

JetPack也可以使用一種聲明式安全模式,即插件必須向瀏覽器聲明它將執行的行動,然后瀏覽器會監測插件來確保它位于這些參數間。

不過,評論家認為,瀏覽器制造商是否可以采取更多有效措施來確保HTML5的安全仍然還有待觀察。

“企業已經開始評估是否應該使用這些新功能來應用于瀏覽器,”Johnson表示,“這種時候,可能聽到平時決不可能聽到的話,‘IE6可能比較好’。”

進入論壇>> (責任編輯:沐木)聲明:IT商業新聞網登載此文出于傳遞更多信息之目的,并不意味著贊同其觀點或證實其描述。文章內容僅供參考。新聞咨詢:(010)68023640. 如果你對網站有好的建議請點擊網站建議發表你的建議。

  推薦閱讀

  Windows Phone 7項目花費或已超5億美元

沙利文拒絕透露與手機制造商協議的相關詳情,他只是稱:“我們與我們的合作伙伴有著大量的互動,有時,我們的工程師還會與他們的工程師展開密切合作。” 精彩推薦 據國外媒體報道,大約在四年之前,蘋果開始發起iPho>>>詳細閱讀


本文標題:HTML5增強網絡安全 同時帶來新安全漏洞

地址:http://www.sdlzkt.com/a/xie/20111230/194375.html

樂購科技部分新聞及文章轉載自互聯網,供讀者交流和學習,若有涉及作者版權等問題請及時與我們聯系,以便更正、刪除或按規定辦理。感謝所有提供資訊的網站,歡迎各類媒體與樂購科技進行文章共享合作。

網友點評
我的評論: 人參與評論
驗證碼: 匿名回答
網友評論(點擊查看更多條評論)
友情提示: 登錄后發表評論,可以直接從評論中的用戶名進入您的個人空間,讓更多網友認識您。
自媒體專欄

評論

熱度

在线视频亚洲一区,www.久久99,亚洲一区二区久久久久久久,精品视频一区二区三区四区五区
韩国精品久久久999| 欧美成人精品激情在线观看| 欧美国产欧美亚洲国产日韩mv天天看完整 | 欧美视频免费在线| 久热精品视频在线观看| 在线观看亚洲精品视频| 欧美成人中文| 一区二区三区 在线观看视频 | 国内精品视频久久| 欧美不卡视频一区发布| 在线视频欧美日韩精品| 亚洲激情一区二区| 欧美四级电影网站| 欧美精品成人91久久久久久久| 在线视频一区二区| 国产亚洲制服色| 国产精品久久久久久久久久尿 | 国产精品二区在线| 欧美激情一区二区三区不卡| 亚洲视频你懂的| 国产一区二区三区四区hd| 国产精品成人播放| 久久久精品动漫| 亚洲免费av网站| 亚洲黄色尤物视频| 国产精品久久久久久妇女6080| 欧美激情中文字幕在线| 亚洲欧美一区在线| 亚洲国产精品精华液网站| 尤物yw午夜国产精品视频| 欧美日韩国产精品成人| 欧美激情一区二区三区在线| 午夜欧美精品久久久久久久| 亚洲级视频在线观看免费1级| 国内在线观看一区二区三区| 欧美精品在线视频观看| 欧美国产第一页| 欧美一区二区在线观看| 99ri日韩精品视频| 99精品免费| 在线观看一区| 亚洲国产精品传媒在线观看| 国产精品毛片在线看| 国产精品二区影院| 欧美ed2k| 欧美精品一区二区三区在线看午夜 | 国产一区二区三区精品欧美日韩一区二区三区 | 夜夜嗨av色综合久久久综合网| 国产午夜精品久久| 国内精品亚洲| 国产精品久久999| 国产精品青草综合久久久久99| 欧美福利专区| 欧美日韩免费一区| 可以免费看不卡的av网站| 老司机一区二区| 欧美一区二区三区在线观看| 一区二区av在线| 亚洲在线观看视频网站| 亚洲免费激情| 亚洲无线一线二线三线区别av| 亚洲国产婷婷| 9i看片成人免费高清| 亚洲动漫精品| 99re成人精品视频| 亚洲黄一区二区| 99pao成人国产永久免费视频| 在线日韩欧美视频| 亚洲精品永久免费| 在线欧美一区| 一区二区三区 在线观看视频 | 欧美成人69av| 欧美日韩国产三区| 欧美国产先锋| 欧美亚州一区二区三区| 欧美精品久久久久久久久久| 欧美日韩免费一区二区三区视频| 欧美大香线蕉线伊人久久国产精品| 欧美日本国产视频| 欧美韩国日本一区| 国产精品v欧美精品v日本精品动漫 | 国产精品日韩在线观看| 国产最新精品精品你懂的| 国产精品亚洲激情| 1204国产成人精品视频| 黄色成人小视频| 日韩视频久久| 99国产精品久久久久久久久久 | 欧美激情综合五月色丁香| 欧美~级网站不卡| 国产精品乱码一区二三区小蝌蚪| 欧美日韩高清在线| 国产欧美亚洲精品| 国产日韩欧美视频在线| 亚洲国产美女| 亚洲人www| 欧美一区二区三区在线观看| 欧美国内亚洲| 欧美精品亚洲| 国产乱人伦精品一区二区| 国产精品视频网| 最新日韩av| 日韩写真视频在线观看| 久久国产一区| 欧美视频在线不卡| 国产精品一卡二| 亚洲精品在线观看视频| 一本一本久久| 久热国产精品视频| 国产精品美女主播| 国产欧美一区二区三区久久人妖| 亚洲欧洲一区二区天堂久久| 亚洲精品一区在线| 久久影院午夜片一区| 国产精品久久久久久久久久ktv | 一区二区三区四区国产精品| 久久亚洲国产成人| 欧美国产精品人人做人人爱| 国产三区精品| 亚洲第一网站免费视频| 午夜日韩在线观看| 欧美日韩精品一区二区天天拍小说 | 国产亚洲激情视频在线| 一本久道综合久久精品| 麻豆成人在线| 欧美日韩精选| 亚洲国产精品成人va在线观看| 亚洲每日在线| 蜜桃伊人久久| 狠狠狠色丁香婷婷综合久久五月| 亚洲国产精品传媒在线观看| 久久精品视频在线看| 国产精品一区二区三区观看 | 亚洲成人资源| 久久精品2019中文字幕| 国产精品你懂得| 亚洲电影视频在线| 久久天天躁狠狠躁夜夜爽蜜月| 国产精品乱码妇女bbbb| 精品成人在线观看| 久久精品91久久久久久再现| 国产精品久久一区二区三区| 精品成人久久| 久久午夜电影| 黑人操亚洲美女惩罚| 99精品福利视频| 欧美看片网站| 日韩午夜激情电影| 欧美成人一区在线| 国产精品自在欧美一区| 亚洲午夜免费福利视频| 欧美日韩极品在线观看一区| 国产亚洲精品福利| 欧美一区二区三区男人的天堂| 国产精品看片资源| 91久久精品美女| 欧美成人精品| 亚洲精品裸体| 欧美看片网站| 国内精品免费在线观看| 久久精品亚洲国产奇米99| 狠狠色丁香婷婷综合久久片| 一区二区三区久久久| 欧美日韩一区二区视频在线观看| 日韩亚洲精品电影| 欧美色另类天堂2015| 亚洲第一级黄色片| 欧美成人亚洲| 亚洲美女在线观看| 欧美日韩精品久久久| 在线观看日韩专区| 欧美成人亚洲| 一本色道久久88综合日韩精品| 欧美日韩精品在线| 亚洲第一毛片| 欧美极品aⅴ影院| 一本色道久久综合狠狠躁篇的优点| 欧美日韩国产精品一区| 伊人成人在线视频| 免费观看30秒视频久久| 亚洲人成人一区二区在线观看| 欧美激情综合五月色丁香| 激情久久综艺| 欧美激情在线有限公司| 一区二区欧美在线观看| 国产麻豆日韩欧美久久| 一区二区三区黄色| 国产欧美日韩精品在线| 久久精品视频在线免费观看| 尤物在线精品| 欧美黄色精品| 亚洲福利视频二区| 欧美久久在线| 午夜影院日韩| 亚洲高清视频的网址| 欧美日韩精品二区| 日韩亚洲欧美一区| 国产精品网站视频| 久久综合999| 夜夜嗨一区二区|