應用程序現實中的邏輯缺陷

2022-06-19    分類: 網站建設

成都建站公司在許多不同類型的應用程序中發現“加密提示”漏洞。攻擊者可以利用這種漏洞實施各種攻擊,如解密打印軟件中的域證書或破壞云計算。下面是這種漏洞的一個典型的示例,在一個燃機銷售點上發現的。
1.功能
該應用程序實施“記住我”功能,允許應用程序在瀏覽器中設置一個永久的cookie,用戶從而無須登錄即可訪問應用程序。這個cookie受到一個加密算法的保護,以防止篡改或披露。該算法基于一個由姓名、用戶ID和不定數據組成的字符串,以確保合成值是唯一的,并且無法預測。
2.假設
開發者認為,與RememberMe cookie相比,SceenName cookie對攻擊者而言價值不大,于是他們決定使用相同的加密算法來保護這兩個cookie。他們沒有考慮的是,用戶可以指定自己的呢稱,并在屏幕上查看該名稱。這在無意間使用用戶能夠訪問用于保護永久身份驗證令牌RenneberMe的加密功能及加密密匙。
3.攻擊方法
在一個簡單的攻擊中,用戶提交其RememberMe cookie相比,ScreenName cookie的加密值來替代家門的ScreenName cookie。在向用戶顯示昵稱時,應用程序將解密該值,如果解密成功,將在屏幕上顯示結果。如果用戶退出系統后重新登錄,應用程序就會加密這個值,將它作為加密的ScreenName cookie存儲在瀏覽器中。如果攻擊者提交這個加密的令牌,將它作為RememberMe cookie的值,應用程序就會解密該cookie,讀取用戶ID,并讓攻擊者以管理員身份登錄。即使應用程序采用三重DES加密,使用強大的密匙并阻止重放攻擊,攻擊者仍然可以將應用程序作為“加密提示”,以解密并密任意值。

本文題目:應用程序現實中的邏輯缺陷
文章鏈接:http://m.kartarina.com/news42/169392.html

成都網站建設公司_創新互聯,為您提供網站建設外貿建站虛擬主機網站設計公司標簽優化建站公司

廣告

聲明:本網站發布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創新互聯

成都app開發公司
主站蜘蛛池模板: 亚洲日韩中文无码久久| 国产精品成人无码免费| 无码国产成人午夜电影在线观看| 亚洲AV无码专区国产乱码不卡| 日韩AV无码一区二区三区不卡 | 亚洲成av人片不卡无码| 99热门精品一区二区三区无码| 黑人巨大无码中文字幕无码| 精品无人区无码乱码毛片国产| 麻豆aⅴ精品无码一区二区| 国产精品无码制服丝袜| 台湾无码一区二区| 毛片亚洲AV无码精品国产午夜| 日韩精品无码专区免费播放| 青春草无码精品视频在线观| 精品一区二区三区无码免费视频 | 蜜臀亚洲AV无码精品国产午夜.| 日韩成人无码影院| 无码137片内射在线影院 | 国产精品无码一二区免费 | 亚洲中文字幕无码专区| 无码国内精品人妻少妇蜜桃视频 | 最新无码A∨在线观看| 无码国产69精品久久久久孕妇| 人妻AV中出无码内射| 国产精品JIZZ在线观看无码| 手机永久无码国产AV毛片| 国产成人无码A区在线观看导航 | 亚洲精品无码专区在线播放| 亚洲中文字幕无码久久2017| 中文字幕无码免费久久9一区9 | 久久无码无码久久综合综合| 日韩精品无码免费专区午夜| 国产做无码视频在线观看| 免费无码AV片在线观看软件| 亚洲真人无码永久在线观看| 国产精品国产免费无码专区不卡| 亚洲精品久久无码av片俺去也 | 国产啪亚洲国产精品无码| 亚洲av无码专区在线观看亚| 91精品国产综合久久四虎久久无码一级 |