freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

悟空云课堂 | 第二期:URL重定向(跳转)漏洞
2020-05-13 10:33:01

该栏目为中科天齐全新规划的悟空云课堂,=旨在科普软件安全相关知识,助力企业有效防范软件安全漏洞,提升网络安全防护能力。本期主题为URL重定向(跳转)漏洞的相关介绍。


URL重定向:

URL重定向(URLredirection)漏洞,又称跳转漏洞,指的是网络应用程序接受用户可控的输入作为到外部站点的链接,然后在重定向中使用该链接。该安全漏洞给网络钓鱼攻击提供了极大的便利。


漏洞的构成条件:

1、URL从用户可控制的输入中提取;

2、该URL未经验证,就被用于网络应用程序的重定向地址。


URL重定向的常见后果:

关键词:绕过保护机制;获取权限或假冒身份

用户的访问可能会被重定向到不可靠的网页。不可靠网页中可能存在恶意软件并可能攻陷用户电脑。一旦用户电脑被攻陷,用户就暴露在大量各种网络危机中。而且用户和网络服务器的交互也可能被攻陷,导致个人身份,密码等关键敏感信息的泄漏。


URL重定向的一些防范和修补建议

1、从实现角度,进行输入验证:对输入的信息进行验证。比如说使用已知的有效输入验证机制,或是制定严格的说明来规范输入的信息等等。对于不符合规范的输入,或者是拒绝接受,或者对输入进行转换净化,让它符合规范要求。

2、从体系架构和设计上防范该安全漏洞,并尽量减少暴露的攻击面。


URL重定向的样例:

微信截图_20200422160204.png

拓展阅读:

http://cwe.mitre.org/data/definitions/601.html(请使用浏览器打开)


更多软件安全相关知识及资讯,

欢迎关注公众号“中科天齐软件安全中心”(id:woocoom),一起涨知识!

# 安全漏洞 # 开源 # 开源安全工具 # URL跳转 # 开源代码分析
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者