女人自慰AV免费观看内涵网,日韩国产剧情在线观看网址,神马电影网特片网,最新一级电影欧美,在线观看亚洲欧美日韩,黄色视频在线播放免费观看,ABO涨奶期羡澄,第一导航fulione,美女主播操b

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

谷歌的發票提交門戶中爆出危險的XSS漏洞

pIuy_EAQapp ? 來源:YXQ ? 2019-06-17 08:55 ? 次閱讀

據外媒報道,一位年輕的安全研究員在谷歌的一個后端應用程序中發現了一個安全漏洞。如果被黑客利用,該漏洞可能會讓黑客竊取谷歌內部應用程序的員工cookie并劫持賬戶,發起魚叉式釣魚攻擊,并有可能進入谷歌內部網絡的其他部分。

今年2月,安全研究人員Thomas Orlita發現了這個攻擊途徑。漏洞在4月中旬已修復,但直到現在才公布。該安全漏洞為XSS(跨站點腳本)漏洞,影響了谷歌發票提交門戶,谷歌的業務合作伙伴在此處提交發票。

大多數XSS漏洞被認為是良性的,但也有少數情況下,這些類型的漏洞會導致嚴重的后果。

其中一個漏洞就是Orlita的發現。研究人員表示,惡意威脅行動者可將格式不正確的文件上傳到谷歌發票提交門戶。

攻擊者使用代理可以在表單提交和驗證操作完成后立即攔截上傳的文件,并將文檔從PDF修改為HTML,注入XSS惡意負載。

數據最終將存儲在谷歌的發票系統后端,并在員工試圖查看它時自動執行。Orlita表示,員工登錄時在googleplex.com子域名上執行XSS漏洞,攻擊者能夠訪問該子域名上的dashboard,從而查看和管理發票。根據googleplex.com上配置cookie的方式,黑客還可以訪問該域中托管的其他內部應用程序。

總的來說,就像大多數XSS安全漏洞一樣,這個漏洞的嚴重程度依賴于黑客的技能水平。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 谷歌
    +關注

    關注

    27

    文章

    6221

    瀏覽量

    107402
  • XSS
    XSS
    +關注

    關注

    0

    文章

    25

    瀏覽量

    2473

原文標題:黑客利用XSS漏洞,可訪問谷歌的內部網絡

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦
    熱點推薦

    NVMe協議分析之提交隊列

    NVMe指令提交與完成機制是NVMe協議的核心,該機制制定了NVMe指令的交互流程和處理步驟。
    的頭像 發表于 05-15 23:25 ?59次閱讀
    NVMe協議分析之<b class='flag-5'>提交</b>隊列

    鴻蒙應用元服務開發-Account Kit獲發票抬頭

    一、場景介紹 當元服務需要獲取用戶發票抬頭時,可使用選擇發票抬頭Button,幫助用戶打開發票抬頭選擇頁面進行選擇或管理發票抬頭。 二、業務流程 流程說明: 用戶需要使用
    發表于 04-01 15:26

    如何利用iptables修復安全漏洞

    隨著網絡安全威脅的不斷增加,安全中心掃描越來越頻繁。尤其是在大數據安全中心的漏洞報告,許多漏洞在生產環境無法通過服務升級來修復。
    的頭像 發表于 03-18 18:02 ?293次閱讀

    谷歌印度公共政策負責人Sreenivasa Reddy辭職

    近日,谷歌發言人證實,公司印度公共政策負責人Sreenivasa Reddy已正式提交辭職申請并離職。這一消息引起了業界的廣泛關注。 Sreenivasa Reddy在加入谷歌之前,曾在微軟和蘋果
    的頭像 發表于 02-14 09:46 ?283次閱讀

    微軟Outlook曝高危安全漏洞

    近日,美國網絡安全和基礎設施安全局(CISA)發布了一項緊急安全公告,揭示了微軟Outlook存在的一個高危遠程代碼執行漏洞(CVE-2024-21413)。該漏洞的嚴重性不容忽視,已成為惡意網絡
    的頭像 發表于 02-10 09:17 ?410次閱讀

    AMD與谷歌披露關鍵微碼漏洞

    近日,AMD與谷歌聯合公開披露了一個在2024年9月發現的關鍵微碼漏洞,該漏洞主要存在于AMD的Zen 1至Zen 4系列CPU,特別是針對服務器/企業級平臺的EPYC CPU。 這
    的頭像 發表于 02-08 14:28 ?436次閱讀

    Web安全之滲透測試基礎與實踐

    ,通過搜索引擎收集網站相關信息,如子域名、敏感文件等。 漏洞掃描工具能快速發現常見漏洞。例如,Nessus、AWVS等,它們可以掃描 SQL 注入、XSS、CSRF 等漏洞。以 SQL
    的頭像 發表于 01-22 09:33 ?377次閱讀

    華為通過BSI全球首批漏洞管理體系認證

    近日,華為通過全球權威標準機構BSI漏洞管理體系認證,涵蓋了ISO/IEC 27001信息安全管理、ISO/IEC 29147漏洞披露及ISO/IEC 30111漏洞處理流程三大國際標準。華為憑借其
    的頭像 發表于 01-16 11:15 ?517次閱讀
    華為通過BSI全球首批<b class='flag-5'>漏洞</b>管理體系認證

    蘋果為谷歌支付數十億美元辯護,參與搜索案反壟斷審判

    億美元。 在周一于華盛頓提交的法庭文件,蘋果的律師明確表示,公司不能依賴谷歌來維護這一協議。他們強調,無論谷歌是否繼續支付這筆費用,蘋果都沒有打算建立自己的搜索引擎來與
    的頭像 發表于 12-26 10:41 ?428次閱讀

    入門web安全筆記分享

    請求偽造CSRF 五、應用邏輯漏洞 六、跨站腳本攻擊XSS 七、SQL 注入 八、開放重定向漏洞 九、子域劫持
    的頭像 發表于 12-03 17:04 ?554次閱讀
    入門web安全筆記分享

    常見的漏洞分享

    #SPF郵件偽造漏洞 windows命令: nslookup -type=txt xxx.com linux命令: dig -t txt huawei.com 發現spf最后面跟著~all,代表有
    的頭像 發表于 11-21 15:39 ?546次閱讀
    常見的<b class='flag-5'>漏洞</b>分享

    漏洞掃描一般采用的技術是什么

    漏洞掃描是一種安全實踐,用于識別計算機系統、網絡或應用程序的安全漏洞。以下是一些常見的漏洞掃描技術: 自動化漏洞掃描 : 網絡掃描 :使用
    的頭像 發表于 09-25 10:27 ?725次閱讀

    漏洞掃描的主要功能是什么

    漏洞掃描是一種網絡安全技術,用于識別計算機系統、網絡或應用程序的安全漏洞。這些漏洞可能被惡意用戶利用來獲取未授權訪問、數據泄露或其他形式的攻擊。
    的頭像 發表于 09-25 10:25 ?800次閱讀

    內核程序漏洞介紹

    電子發燒友網站提供《內核程序漏洞介紹.pdf》資料免費下載
    發表于 08-12 09:38 ?0次下載

    IP 地址在XSS的利用與防范

    攻擊(XSS)概述: XSS攻擊是一種通過在目標網站注入惡意腳本代碼,當用戶訪問該網站時,惡意代碼在用戶瀏覽器執行的攻擊方式。攻擊者可以竊取用戶的會話信息、Cookie、瀏覽器歷史記錄等敏感數據,或者進行其他惡意操作。 IP
    的頭像 發表于 08-07 16:43 ?447次閱讀