欧美一级特黄大片做受成人-亚洲成人一区二区电影-激情熟女一区二区三区-日韩专区欧美专区国产专区

應(yīng)用程序現(xiàn)實中的邏輯缺陷

2022-06-19    分類: 網(wǎng)站建設(shè)

成都建站公司在許多不同類型的應(yīng)用程序中發(fā)現(xiàn)“加密提示”漏洞。攻擊者可以利用這種漏洞實施各種攻擊,如解密打印軟件中的域證書或破壞云計算。下面是這種漏洞的一個典型的示例,在一個燃機(jī)銷售點上發(fā)現(xiàn)的。
1.功能
該應(yīng)用程序?qū)嵤坝涀∥摇惫δ埽试S應(yīng)用程序在瀏覽器中設(shè)置一個永久的cookie,用戶從而無須登錄即可訪問應(yīng)用程序。這個cookie受到一個加密算法的保護(hù),以防止篡改或披露。該算法基于一個由姓名、用戶ID和不定數(shù)據(jù)組成的字符串,以確保合成值是唯一的,并且無法預(yù)測。
2.假設(shè)
開發(fā)者認(rèn)為,與RememberMe cookie相比,SceenName cookie對攻擊者而言價值不大,于是他們決定使用相同的加密算法來保護(hù)這兩個cookie。他們沒有考慮的是,用戶可以指定自己的呢稱,并在屏幕上查看該名稱。這在無意間使用用戶能夠訪問用于保護(hù)永久身份驗證令牌RenneberMe的加密功能及加密密匙。
3.攻擊方法
在一個簡單的攻擊中,用戶提交其RememberMe cookie相比,ScreenName cookie的加密值來替代家門的ScreenName cookie。在向用戶顯示昵稱時,應(yīng)用程序?qū)⒔饷茉撝?,如果解密成功,將在屏幕上顯示結(jié)果。如果用戶退出系統(tǒng)后重新登錄,應(yīng)用程序就會加密這個值,將它作為加密的ScreenName cookie存儲在瀏覽器中。如果攻擊者提交這個加密的令牌,將它作為RememberMe cookie的值,應(yīng)用程序就會解密該cookie,讀取用戶ID,并讓攻擊者以管理員身份登錄。即使應(yīng)用程序采用三重DES加密,使用強(qiáng)大的密匙并阻止重放攻擊,攻擊者仍然可以將應(yīng)用程序作為“加密提示”,以解密并密任意值。

本文題目:應(yīng)用程序現(xiàn)實中的邏輯缺陷
文章鏈接:http://www.aaarwkj.com/news42/169392.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供網(wǎng)站建設(shè)、外貿(mào)建站、虛擬主機(jī)、網(wǎng)站設(shè)計公司標(biāo)簽優(yōu)化、建站公司

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

成都app開發(fā)公司
国产传媒在线观看精品| 国产精品一区二区熟女| 国产一区二区三区av在线播放| 成人黄色av免费在线观看| 色花堂国产精品第二页| 婷婷中文字幕在线不卡视频| 中文字幕人妻在线播放| 91九色在线视频观看| 欧美黄片网站免费观看| 成人免费毛片1000部| 亚洲av午夜福利麻豆av| 日韩精品高清视频在线观看| 亚洲精品一级理论片对面| 亚洲免费av一区在线观看| 99热这里只有精品网址| 97国产精品成人免费视频| 午夜激情视频在线网站| 色婷婷亚洲婷婷亚洲最大| 国产一区二区三区在线精品专区| 欧美日韩国产精品高清| 亚洲一区二区三区av电影| 国产欧美日韩亚洲精品区| 果冻国产精品麻豆成人av| 日韩国产在线一区二区| 花花草草寻亲记在哪里免费看| 日韩av一区二区人妻| 日韩精品一区二区国产| 亚洲黄香蕉视频免费看| 久久婷婷国产综合色啪| 在线免费观看午夜视频| 国产精品免费看片网站| 国产粉嫩一区二区三区在线观看| 伦理在线视频免费观看视频| 青青草视频免费观看高清在线观看新 | 黑人巨大精品欧美黑寡妇| 亚洲乱色一区二区三区丝袜| 成人黄色片久久久大全| 国产精品高清国产三级av| heyzo高清中文字幕在线| 国内精品人妻在线中文字幕| 伊人青草免费在线视频|