亚洲精品久久久久久久久久久,亚洲国产精品一区二区制服,亚洲精品午夜精品,国产成人精品综合在线观看,最近2019中文字幕一页二页

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

谷歌的發(fā)票提交門戶中爆出危險(xiǎn)的XSS漏洞

pIuy_EAQapp ? 來(lái)源:YXQ ? 2019-06-17 08:55 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

據(jù)外媒報(bào)道,一位年輕的安全研究員在谷歌的一個(gè)后端應(yīng)用程序中發(fā)現(xiàn)了一個(gè)安全漏洞。如果被黑客利用,該漏洞可能會(huì)讓黑客竊取谷歌內(nèi)部應(yīng)用程序的員工cookie并劫持賬戶,發(fā)起魚叉式釣魚攻擊,并有可能進(jìn)入谷歌內(nèi)部網(wǎng)絡(luò)的其他部分。

今年2月,安全研究人員Thomas Orlita發(fā)現(xiàn)了這個(gè)攻擊途徑。漏洞在4月中旬已修復(fù),但直到現(xiàn)在才公布。該安全漏洞為XSS(跨站點(diǎn)腳本)漏洞,影響了谷歌發(fā)票提交門戶,谷歌的業(yè)務(wù)合作伙伴在此處提交發(fā)票。

大多數(shù)XSS漏洞被認(rèn)為是良性的,但也有少數(shù)情況下,這些類型的漏洞會(huì)導(dǎo)致嚴(yán)重的后果。

其中一個(gè)漏洞就是Orlita的發(fā)現(xiàn)。研究人員表示,惡意威脅行動(dòng)者可將格式不正確的文件上傳到谷歌發(fā)票提交門戶。

攻擊者使用代理可以在表單提交和驗(yàn)證操作完成后立即攔截上傳的文件,并將文檔從PDF修改為HTML,注入XSS惡意負(fù)載。

數(shù)據(jù)最終將存儲(chǔ)在谷歌的發(fā)票系統(tǒng)后端,并在員工試圖查看它時(shí)自動(dòng)執(zhí)行。Orlita表示,員工登錄時(shí)在googleplex.com子域名上執(zhí)行XSS漏洞,攻擊者能夠訪問該子域名上的dashboard,從而查看和管理發(fā)票。根據(jù)googleplex.com上配置cookie的方式,黑客還可以訪問該域中托管的其他內(nèi)部應(yīng)用程序。

總的來(lái)說,就像大多數(shù)XSS安全漏洞一樣,這個(gè)漏洞的嚴(yán)重程度依賴于黑客的技能水平。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 谷歌
    +關(guān)注

    關(guān)注

    27

    文章

    6241

    瀏覽量

    110062
  • XSS
    XSS
    +關(guān)注

    關(guān)注

    0

    文章

    25

    瀏覽量

    2577

原文標(biāo)題:黑客利用XSS漏洞,可訪問谷歌的內(nèi)部網(wǎng)絡(luò)

文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    發(fā)票信息管理接口技術(shù)指南

    ? ?在現(xiàn)代企業(yè)應(yīng)用發(fā)票信息管理接口是財(cái)務(wù)系統(tǒng)的核心組件,用于高效處理發(fā)票的創(chuàng)建、查詢、更新和刪除操作。本文將從接口設(shè)計(jì)、功能實(shí)現(xiàn)到代碼示例,逐步講解如何構(gòu)建一個(gè)可靠、可擴(kuò)展的發(fā)票
    的頭像 發(fā)表于 10-16 14:38 ?95次閱讀
    <b class='flag-5'>發(fā)票</b>信息管理接口技術(shù)指南

    是德科技一站式支持門戶網(wǎng)站的核心功能

    前沿測(cè)試×智能管家×現(xiàn)場(chǎng)互動(dòng),一站式體驗(yàn)支持門戶網(wǎng)站!6月26日上海嘉里酒店,我們不見不散!
    的頭像 發(fā)表于 06-06 14:32 ?854次閱讀

    NVMe協(xié)議分析之提交隊(duì)列

    NVMe指令提交與完成機(jī)制是NVMe協(xié)議的核心,該機(jī)制制定了NVMe指令的交互流程和處理步驟。
    的頭像 發(fā)表于 05-15 23:25 ?459次閱讀
    NVMe協(xié)議分析之<b class='flag-5'>提交</b>隊(duì)列

    鴻蒙應(yīng)用元服務(wù)開發(fā)-Account Kit獲發(fā)票抬頭

    一、場(chǎng)景介紹 當(dāng)元服務(wù)需要獲取用戶發(fā)票抬頭時(shí),可使用選擇發(fā)票抬頭Button,幫助用戶打開發(fā)票抬頭選擇頁(yè)面進(jìn)行選擇或管理發(fā)票抬頭。 二、業(yè)務(wù)流程 流程說明: 用戶需要使用
    發(fā)表于 04-01 15:26

    如何利用iptables修復(fù)安全漏洞

    隨著網(wǎng)絡(luò)安全威脅的不斷增加,安全中心掃描越來(lái)越頻繁。尤其是在大數(shù)據(jù)安全中心的漏洞報(bào)告,許多漏洞在生產(chǎn)環(huán)境無(wú)法通過服務(wù)升級(jí)來(lái)修復(fù)。
    的頭像 發(fā)表于 03-18 18:02 ?764次閱讀

    谷歌印度公共政策負(fù)責(zé)人Sreenivasa Reddy辭職

    近日,谷歌發(fā)言人證實(shí),公司印度公共政策負(fù)責(zé)人Sreenivasa Reddy已正式提交辭職申請(qǐng)并離職。這一消息引起了業(yè)界的廣泛關(guān)注。 Sreenivasa Reddy在加入谷歌之前,曾在微軟和蘋果
    的頭像 發(fā)表于 02-14 09:46 ?508次閱讀

    微軟Outlook曝高危安全漏洞

    近日,美國(guó)網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)發(fā)布了一項(xiàng)緊急安全公告,揭示了微軟Outlook存在的一個(gè)高危遠(yuǎn)程代碼執(zhí)行漏洞(CVE-2024-21413)。該漏洞的嚴(yán)重性不容忽視,已成為惡意網(wǎng)絡(luò)
    的頭像 發(fā)表于 02-10 09:17 ?771次閱讀

    AMD與谷歌披露關(guān)鍵微碼漏洞

    近日,AMD與谷歌聯(lián)合公開披露了一個(gè)在2024年9月發(fā)現(xiàn)的關(guān)鍵微碼漏洞,該漏洞主要存在于AMD的Zen 1至Zen 4系列CPU,特別是針對(duì)服務(wù)器/企業(yè)級(jí)平臺(tái)的EPYC CPU。 這
    的頭像 發(fā)表于 02-08 14:28 ?742次閱讀

    華為榮獲BSI全球首批漏洞管理體系認(rèn)證

    近日,華為宣布成功獲得國(guó)際領(lǐng)先的標(biāo)準(zhǔn)、測(cè)試及認(rèn)證機(jī)構(gòu)英國(guó)標(biāo)準(zhǔn)協(xié)會(huì)(BSI)頒發(fā)的全球首批漏洞管理體系認(rèn)證證書。這一殊榮標(biāo)志著華為在漏洞管理方面達(dá)到了國(guó)際領(lǐng)先水平,其卓越的漏洞管理及實(shí)踐得到了權(quán)威認(rèn)可
    的頭像 發(fā)表于 01-22 13:42 ?781次閱讀

    Web安全之滲透測(cè)試基礎(chǔ)與實(shí)踐

    ,通過搜索引擎收集網(wǎng)站相關(guān)信息,如子域名、敏感文件等。 漏洞掃描工具能快速發(fā)現(xiàn)常見漏洞。例如,Nessus、AWVS等,它們可以掃描 SQL 注入、XSS、CSRF 等漏洞。以 SQL
    的頭像 發(fā)表于 01-22 09:33 ?588次閱讀

    華為通過BSI全球首批漏洞管理體系認(rèn)證

    近日,華為通過全球權(quán)威標(biāo)準(zhǔn)機(jī)構(gòu)BSI漏洞管理體系認(rèn)證,涵蓋了ISO/IEC 27001信息安全管理、ISO/IEC 29147漏洞披露及ISO/IEC 30111漏洞處理流程三大國(guó)際標(biāo)準(zhǔn)。華為憑借其
    的頭像 發(fā)表于 01-16 11:15 ?916次閱讀
    華為通過BSI全球首批<b class='flag-5'>漏洞</b>管理體系認(rèn)證

    蘋果為谷歌支付數(shù)十億美元辯護(hù),參與搜索案反壟斷審判

    億美元。 在周一于華盛頓提交的法庭文件,蘋果的律師明確表示,公司不能依賴谷歌來(lái)維護(hù)這一協(xié)議。他們強(qiáng)調(diào),無(wú)論谷歌是否繼續(xù)支付這筆費(fèi)用,蘋果都沒有打算建立自己的搜索引擎來(lái)與
    的頭像 發(fā)表于 12-26 10:41 ?643次閱讀

    入門web安全筆記分享

    請(qǐng)求偽造CSRF 五、應(yīng)用邏輯漏洞 六、跨站腳本攻擊XSS 七、SQL 注入 八、開放重定向漏洞 九、子域劫持
    的頭像 發(fā)表于 12-03 17:04 ?840次閱讀
    入門web安全筆記分享

    美司法部要求谷歌剝離Chrome瀏覽器及安卓系統(tǒng)

    近期,美國(guó)司法部在一份提交給法院的文件,正式提出了對(duì)谷歌的嚴(yán)厲要求。他們請(qǐng)求法官裁定,要求谷歌剝離其廣受歡迎的Chrome瀏覽器業(yè)務(wù)。此舉意味著,
    的頭像 發(fā)表于 11-22 13:46 ?833次閱讀

    常見的漏洞分享

    #SPF郵件偽造漏洞 windows命令: nslookup -type=txt xxx.com linux命令: dig -t txt huawei.com 發(fā)現(xiàn)spf最后面跟著~all,代表有
    的頭像 發(fā)表于 11-21 15:39 ?958次閱讀
    常見的<b class='flag-5'>漏洞</b>分享