热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

在lmgur上可利用恶意代码注入攻击4Chan和8Chan

最近在lmgur服务上发现一个严重的漏洞,该漏洞允许将恶意代码注入到流行网站的图片链接上。         你的网站很流行吗?你的杰出的网站是犯罪份子们特定的目标,就在昨天,我报道了打击福布斯的恶意广

http://p4.qhimg.com/t0158854e512557dbc8.png

最近在lmgur服务上发现一个严重的漏洞,该漏洞允许将恶意代码注入到流行网站的图片链接上。

         你的网站很流行吗?你的杰出的网站是犯罪份子们特定的目标,就在昨天,我报道了打击福布斯的恶意广告活动,今天我决定提出一种不同的攻击,这种攻击同样是非常危险的。

今天我们将谈论的是非常流行的网络服务,这种网络服务在青少年之间尤其流行,这种服务以一种网络论坛的形式,论坛上允许用户发布图片。这样的网络服务对青少年群体是很流行的,潜在拥有庞大的用户群体。现已有报道称,黑客利用在线图片分享社区Imgur的一个严重漏洞,将恶意代码隐藏在图片链接中,从而控制访问者的浏览器,并接管了4chan和8chan图像板。

目前,lmgur已经修复了该漏洞以防止上传恶意图片,但是,不管怎么样这证实了,攻击者们已经利用薄弱的网页进行目标攻击。根据lmgur,攻击在这些网页上已经被限制,并且不会影响该网站的主要画廊页面。

Lmgur社区负责人解释到:“昨天,一个严重的漏洞被发现,该漏洞可以利用对lmhur网页的图片链接进行恶意代码注入。”

”根据我们团队分析得到的来看,这似乎是专门针对使用4 chan和8chan在Reddit.com上使用lmgur的图片管理和分享工具进行特定图片分享的用户的。“

“该漏洞于昨天晚上被修复,并且我们不会再服务于受影响的图片,但是,作为一种防范措施,我们建议您清除您的浏览数据,COOKIEs和本地缓存。”

http://p3.qhimg.com/t01bda00d0f043eccaf.jpg


攻击是怎样实现的呢?

在受害者的本地缓存中注入一段带有攻击性的Javascript代码,用来ping到攻击者的命令以及在每次访问8chan时控制服务器。

许多包含恶意代码的图片被传送到4chan以及一个相关的Reddit subreddit页面。根据可获得的命令信息,攻击者的意图并不明确,被控制的服务器不会被用来发送命令到收感染的机器上。

Reddit的使用者反映,Javascript代码创建了一个关闭屏幕的iframe,并且植入了一个flash文件,该文件会lmgur的其他flash插件从而使得攻击看起来不那么可疑。

一个Reddit使用者说到:“这个文件将更多的Javascript代码注入到页面中,这看着就像是一个无害的皮卡丘动画图。”

“这个Javascript代码被存储到使用者的本地存储中,由于iframe被指定到8chan,这允许攻击者将Javascript代码传送到8chan的本地存储中。它的功能是发送一个get请求响应给8chan.pw,然后解密该响应。到目前为止还没有人能够看到来自该网络服务器的响应,这意味着它可能尚未激活或已被停用。其结果是,每当用户访问一个8chan页面时,它会反馈回去检查指令,然后执行Javascript代码。”

正如寄存器所报告的,各种各样的4chan版块都受到了攻击。

lmgur的安全团队已经实施了更多的控制来允许公布那些被认定为“有效”的图片文件以及阻止任何Javascript代码。

正如lmgur官方公布报道的,使用者被建议进行清除浏览数据,COOKIEs,以及本地缓存。


推荐阅读
  • 本文介绍了Python高级网络编程及TCP/IP协议簇的OSI七层模型。首先简单介绍了七层模型的各层及其封装解封装过程。然后讨论了程序开发中涉及到的网络通信内容,主要包括TCP协议、UDP协议和IPV4协议。最后还介绍了socket编程、聊天socket实现、远程执行命令、上传文件、socketserver及其源码分析等相关内容。 ... [详细]
  • 本文介绍了高校天文共享平台的开发过程中的思考和规划。该平台旨在为高校学生提供天象预报、科普知识、观测活动、图片分享等功能。文章分析了项目的技术栈选择、网站前端布局、业务流程、数据库结构等方面,并总结了项目存在的问题,如前后端未分离、代码混乱等。作者表示希望通过记录和规划,能够理清思路,进一步完善该平台。 ... [详细]
  • 如何在服务器主机上实现文件共享的方法和工具
    本文介绍了在服务器主机上实现文件共享的方法和工具,包括Linux主机和Windows主机的文件传输方式,Web运维和FTP/SFTP客户端运维两种方式,以及使用WinSCP工具将文件上传至Linux云服务器的操作方法。此外,还介绍了在迁移过程中需要安装迁移Agent并输入目的端服务器所在华为云的AK/SK,以及主机迁移服务会收集的源端服务器信息。 ... [详细]
  • 在线教育平台的搭建及其优势
    在线教育平台的搭建对于教育发展来说是一次重大进步。未来在线教育市场前景广阔,但许多老师不知道如何入手。本文介绍了在线教育平台的搭建方法以及与传统教育相比的优势,包括时间、地点、空间的灵活性,改善教育不公平现象以及个性化教学的特点。在线教育平台的搭建将为学生提供更好的教育资源,解决教育不公平的问题。 ... [详细]
  • 本文讨论了在手机移动端如何使用HTML5和JavaScript实现视频上传并压缩视频质量,或者降低手机摄像头拍摄质量的问题。作者指出HTML5和JavaScript无法直接压缩视频,只能通过将视频传送到服务器端由后端进行压缩。对于控制相机拍摄质量,只有使用JAVA编写Android客户端才能实现压缩。此外,作者还解释了在交作业时使用zip格式压缩包导致CSS文件和图片音乐丢失的原因,并提供了解决方法。最后,作者还介绍了一个用于处理图片的类,可以实现图片剪裁处理和生成缩略图的功能。 ... [详细]
  • 集成电路企业在进行跨隔离网数据交换时面临着安全性问题,传统的数据交换方式存在安全性堪忧、效率低下等问题。本文以《Ftrans跨网文件安全交换系统》为例,介绍了如何通过丰富的审批流程来满足企业的合规要求,保障数据交换的安全性。 ... [详细]
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • 恶意软件分析的最佳编程语言及其应用
    本文介绍了学习恶意软件分析和逆向工程领域时最适合的编程语言,并重点讨论了Python的优点。Python是一种解释型、多用途的语言,具有可读性高、可快速开发、易于学习的特点。作者分享了在本地恶意软件分析中使用Python的经验,包括快速复制恶意软件组件以更好地理解其工作。此外,作者还提到了Python的跨平台优势,使得在不同操作系统上运行代码变得更加方便。 ... [详细]
  • Windows7企业版怎样存储安全新功能详解
    本文介绍了电脑公司发布的GHOST WIN7 SP1 X64 通用特别版 V2019.12,软件大小为5.71 GB,支持简体中文,属于国产软件,免费使用。文章还提到了用户评分和软件分类为Win7系统,运行环境为Windows。同时,文章还介绍了平台检测结果,无插件,通过了360、腾讯、金山和瑞星的检测。此外,文章还提到了本地下载文件大小为5.71 GB,需要先下载高速下载器才能进行高速下载。最后,文章详细解释了Windows7企业版的存储安全新功能。 ... [详细]
  • ShiftLeft:将静态防护与运行时防护结合的持续性安全防护解决方案
    ShiftLeft公司是一家致力于将应用的静态防护和运行时防护与应用开发自动化工作流相结合以提升软件开发生命周期中的安全性的公司。传统的安全防护方式存在误报率高、人工成本高、耗时长等问题,而ShiftLeft提供的持续性安全防护解决方案能够解决这些问题。通过将下一代静态代码分析与应用开发自动化工作流中涉及的安全工具相结合,ShiftLeft帮助企业实现DevSecOps的安全部分,提供高效、准确的安全能力。 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • 本文探讨了容器技术在安全方面面临的挑战,并提出了相应的解决方案。多租户保护、用户访问控制、中毒的镜像、验证和加密、容器守护以及容器监控都是容器技术中需要关注的安全问题。通过在虚拟机中运行容器、限制特权升级、使用受信任的镜像库、进行验证和加密、限制容器守护进程的访问以及监控容器栈,可以提高容器技术的安全性。未来,随着容器技术的发展,还需解决诸如硬件支持、软件定义基础设施集成等挑战。 ... [详细]
  • 本文介绍了在Vue项目中如何结合Element UI解决连续上传多张图片及图片编辑的问题。作者强调了在编码前要明确需求和所需要的结果,并详细描述了自己的代码实现过程。 ... [详细]
  • HTML学习02 图像标签的使用和属性
    本文介绍了HTML中图像标签的使用和属性,包括定义图像、定义图像地图、使用源属性和替换文本属性。同时提供了相关实例和注意事项,帮助读者更好地理解和应用图像标签。 ... [详细]
  • 图片复制到服务器 方向变了_双服务器热备更新配置文件步骤问题及解决方法
    本文介绍了在将图片复制到服务器并进行方向变换的过程中,双服务器热备更新配置文件所出现的问题及解决方法。通过停止所有服务、更新配置、重启服务等操作,可以避免数据中断和操作不规范导致的问题。同时还提到了注意事项,如Avimet版本的差异以及配置文件和批处理文件的存放路径等。通过严格执行切换步骤,可以成功进行更新操作。 ... [详细]
author-avatar
西安黄河文化补习学校
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有