《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > Canopy家長控制應(yīng)用程序曝出xss漏洞

Canopy家長控制應(yīng)用程序曝出xss漏洞

2021-11-26
來源:嘶吼專業(yè)版
關(guān)鍵詞: xss漏洞

  研究人員稱,Canopy是一個(gè)家長控制應(yīng)用程序,它提供了一系列的功能,可以通過內(nèi)容檢查來保護(hù)孩子們上網(wǎng),但它卻很容易受到各種跨站腳本(XSS)攻擊。

  這些攻擊可以造成禁用孩子的監(jiān)控甚至是更嚴(yán)重的后果,還可以向家長提供惡意軟件。

  Canopy提供了防止色情短信、設(shè)備照片保護(hù)(通過圖像過濾)、屏幕時(shí)間監(jiān)控、為父母提供兒童通信警報(bào)、違規(guī)網(wǎng)站的智能內(nèi)容過濾,同時(shí),Canopy還使用了人工智能引擎和VPN過濾功能。此外,對(duì)于父母來說,它還提供了遠(yuǎn)程設(shè)備管理和控制孩子使用的應(yīng)用程序和網(wǎng)站的功能。

  據(jù)安全研究員稱,該應(yīng)用的安裝過程需要授予一系列的權(quán)限,包括無障礙支持、在其他應(yīng)用程序之上顯示的功能、安裝根CA和配置VPN。該應(yīng)用程序還可以(選擇性地)充當(dāng)設(shè)備管理員,防止應(yīng)用程序被刪除……這種特權(quán)訪問會(huì)給設(shè)備的安全和使用這些設(shè)備的兒童的隱私帶來相當(dāng)大的風(fēng)險(xiǎn)。

  該應(yīng)用程序被曝出XSS漏洞

  事實(shí)證明,研究人員的想法并沒有錯(cuò)。在研究該應(yīng)用程序的安卓版本時(shí),研究人員發(fā)現(xiàn)了幾個(gè)XSS漏洞,當(dāng)惡意腳本被注入到其他正常的或受信任的網(wǎng)站時(shí),就會(huì)發(fā)生這種攻擊。

  這種注入通常是通過將惡意代碼輸入到網(wǎng)絡(luò)響應(yīng)或評(píng)論字段來實(shí)現(xiàn)的,然后有效載荷就會(huì)被發(fā)送到網(wǎng)絡(luò)服務(wù)器。通常情況下,這些響應(yīng)會(huì)在服務(wù)器端被驗(yàn)證,因此惡意腳本就會(huì)被阻止了。但在Canopy公司的案例中,研究人員發(fā)現(xiàn)該應(yīng)用缺乏這些方面的檢查。

  一旦網(wǎng)站被入侵后,那么該網(wǎng)站的任何訪問者都有可能成為受害者,要么是被存儲(chǔ)型XSS攻擊,要么是被引誘點(diǎn)擊一個(gè)鏈接,被反射型XSS攻擊。

  漏洞簡析

  第一個(gè)問題是該應(yīng)用程序的保護(hù)措施可以被繞過。

  當(dāng)研究人員測試Canopy的屏蔽不良網(wǎng)站核心功能時(shí),他發(fā)現(xiàn)當(dāng)他試圖在測試的安卓設(shè)備上加載一個(gè)被禁止的網(wǎng)站時(shí),顯示的是一個(gè)屏蔽通知頁面。該通知頁面內(nèi)有一個(gè)按鈕,它可以使孩子要求他或她的父母允許所要訪問的頁面。

  當(dāng)在測試設(shè)備上點(diǎn)擊了這個(gè)按鈕后,然后在響應(yīng)的數(shù)據(jù)中附加上了一個(gè)簡單的XSS有效載荷腳本,在待訪問的網(wǎng)站上創(chuàng)建一個(gè)JavaScript彈出窗口,仔細(xì)觀察會(huì)發(fā)生什么。當(dāng)他進(jìn)入網(wǎng)站時(shí),果然,出現(xiàn)了彈窗口。

  該漏洞產(chǎn)生的原因是由于系統(tǒng)未能對(duì)用戶輸入的內(nèi)容進(jìn)行轉(zhuǎn)義。研究人員發(fā)現(xiàn),該字段只允許用戶輸入50個(gè)字符,但這就足以輸入一個(gè)外部腳本。現(xiàn)在我們可以有多種方法來利用這個(gè)漏洞。

  攻擊者(例如被監(jiān)控的孩子)可以在異常請(qǐng)求中嵌入一個(gè)有效攻擊載荷。雖然攻擊者有多種方式利用這個(gè)漏洞,但很明顯最簡單的方式是自動(dòng)批準(zhǔn)一個(gè)請(qǐng)求。這里第一個(gè)測試的是一個(gè)自動(dòng)點(diǎn)擊批準(zhǔn)傳入的有效載荷。又測試了另一個(gè)有效載荷,它可以自動(dòng)暫停監(jiān)控保護(hù)。

  外來攻擊者對(duì)Canopy進(jìn)行攻擊

  雖然熟悉腳本知識(shí)的孩子可以對(duì)父母進(jìn)行網(wǎng)絡(luò)攻擊,但研究人員也發(fā)現(xiàn)它還可以產(chǎn)生更嚴(yán)重的后果。

  例如,他觀察到阻止通知頁面中的URL值(表明哪個(gè)網(wǎng)站被拒絕)會(huì)顯示在父母儀表板的主頁面上。研究人員在這里做了一個(gè)簡單的測試,在URL中添加了一個(gè)腳本標(biāo)簽,并在父控制臺(tái)進(jìn)行加載,當(dāng)加載父儀表板的主頁面時(shí)該腳本就會(huì)執(zhí)行。我們現(xiàn)在可以提交一個(gè)異常請(qǐng)求,當(dāng)父母登錄檢查被監(jiān)控的設(shè)備時(shí),攻擊者就可以控制Canopy應(yīng)用程序了。

  此外,由于攻擊需要使用一個(gè)特制的URL,因此攻擊完全有可能來自外部的第三方平臺(tái)。攻擊者只需要建立一個(gè)可能被屏蔽的網(wǎng)站,并在其URL中添加腳本,并誘導(dǎo)孩子嘗試訪問它。當(dāng)有關(guān)訪問請(qǐng)求的通知傳到家長控制臺(tái)時(shí),監(jiān)控該賬戶的家長就會(huì)成為惡意腳本的受害者。

  但這還不是全部。事實(shí)證明,Canopy API的設(shè)計(jì)允許外部攻擊者通過猜測父賬戶的ID,直接將XSS有效載荷注入到父母賬戶的網(wǎng)頁上。這還可能會(huì)將用戶重定向到廣告頁面、進(jìn)行其他漏洞利用、進(jìn)行惡意軟件攻擊等后果。最糟糕的是,攻擊者還可以劫持對(duì)安裝在孩子手機(jī)上的應(yīng)用程序的訪問,并從受保護(hù)的設(shè)備中提取GPS坐標(biāo)。

  由于用戶的賬戶ID是一串很簡短的數(shù)值,因此,攻擊者只需依次對(duì)每個(gè)ID值發(fā)出阻斷異常請(qǐng)求,就可以在每個(gè)賬戶上使用攻擊載荷。

  最糟糕的是Canopy沒有發(fā)布補(bǔ)丁

  研究人員說,他多次通過電話和電子郵件與該公司進(jìn)行聯(lián)系,但幾乎沒有得到回應(yīng),因此他決定披露這些漏洞。他補(bǔ)充說,為了防止兒童受到攻擊,開發(fā)商應(yīng)該盡快提出修復(fù)措施。

  Canopy需要對(duì)所有用戶輸入的字段進(jìn)行轉(zhuǎn)義,但實(shí)際上它并沒有這樣做。在反復(fù)嘗試與供應(yīng)商進(jìn)行合作后,為方便其他人可以從中了解并采取相應(yīng)的措施,最終決定公布這份報(bào)告 。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請(qǐng)及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美精品一线| 亚洲福利久久| 欧美成人免费在线观看| 亚洲国产高潮在线观看| 欧美日韩在线一区| 久久香蕉精品| 久久―日本道色综合久久| 久久激情五月婷婷| 久久se精品一区二区| 欧美在线视频一区二区三区| 午夜精品视频| 欧美一区日韩一区| 久久精品一区二区三区中文字幕| 香蕉av777xxx色综合一区| 亚洲综合首页| 欧美一级日韩一级| 欧美在线观看天堂一区二区三区| 欧美一区二区三区在线看 | 99视频精品在线| 亚洲另类自拍| 亚洲免费福利视频| 在线综合亚洲| 亚洲女同在线| 久久精品青青大伊人av| 久久久噜噜噜久噜久久| 久久久综合视频| 另类综合日韩欧美亚洲| 欧美成人免费在线| 欧美日韩无遮挡| 国产精品香蕉在线观看| 国模叶桐国产精品一区| 在线免费观看日本欧美| 亚洲精品视频在线看| 在线视频欧美一区| 西西人体一区二区| 久久精品成人一区二区三区| 亚洲激情一区二区三区| 一区二区三区视频在线看| 亚洲免费视频在线观看| 久久久久久久久久久久久9999| 免费一级欧美片在线播放| 欧美久久久久久久久久| 国产精品久久久久aaaa| 韩日欧美一区二区| 亚洲日本激情| 亚洲一区二区不卡免费| 久久成人免费网| 亚洲伦理久久| 欧美亚洲免费在线| 欧美成人午夜视频| 国产精品家庭影院| 激情久久一区| 一本在线高清不卡dvd| 性视频1819p久久| 亚洲精品乱码久久久久久日本蜜臀 | 欧美三区视频| 国产亚洲成年网址在线观看| 91久久综合亚洲鲁鲁五月天| 亚洲伊人伊色伊影伊综合网| 亚洲激情一区| 亚洲欧美日韩精品久久亚洲区| 久久在线91| 欧美日韩在线播放| 韩曰欧美视频免费观看| 一本一本大道香蕉久在线精品| 久久国产精品高清| 亚洲专区欧美专区| 女同性一区二区三区人了人一 | 亚洲国产清纯| 亚洲欧美日韩精品在线| 日韩一区二区免费看| 久久国产一区| 欧美日韩天天操| 伊人久久大香线蕉综合热线| 中国日韩欧美久久久久久久久| 亚洲第一在线视频| 校园春色国产精品| 欧美日韩国产成人| 狠久久av成人天堂| 亚洲一区二区免费在线| 亚洲日本一区二区| 久久精品理论片| 国产精品久久久久久久电影 | 夜夜精品视频| 亚洲免费激情| 蜜月aⅴ免费一区二区三区| 国产美女精品视频| av成人国产| 日韩一级免费| 男人的天堂成人在线| 国产午夜亚洲精品理论片色戒| 一区二区三区欧美激情| 亚洲美女一区| 免费成人在线观看视频| 国产日韩在线一区| 亚洲欧美国产va在线影院| 亚洲亚洲精品在线观看| 欧美成人免费一级人片100| 国内精品久久久久影院优| 亚洲女优在线| 午夜久久美女| 国产精品国产三级欧美二区 | 国产精品久久久久一区二区| 亚洲伦理在线| 日韩亚洲精品视频| 欧美mv日韩mv亚洲| 伊人久久综合97精品| 久久av一区二区三区漫画| 欧美一乱一性一交一视频| 国产精品九九久久久久久久| 99re66热这里只有精品3直播| 日韩亚洲欧美综合| 欧美国产综合视频| 亚洲国产一区在线观看| 亚洲精品中文字幕女同| 欧美激情bt| 亚洲精品久久嫩草网站秘色 | 欧美三级黄美女| 亚洲免费黄色| 一本色道久久88综合日韩精品| 欧美激情精品久久久久久免费印度| 1000部国产精品成人观看| 亚洲国产乱码最新视频| 欧美freesex8一10精品| 在线精品亚洲| 亚洲人成人77777线观看| 欧美va日韩va| 亚洲精品极品| 在线亚洲精品| 国产精品成人久久久久| 中日韩美女免费视频网址在线观看 | 欧美日韩精品福利| 一区二区三区久久| 午夜久久一区| 国产亚洲免费的视频看| 亚洲第一精品夜夜躁人人躁| 老鸭窝毛片一区二区三区| 在线看国产日韩| 夜夜嗨av一区二区三区中文字幕 | 亚洲黄色三级| 亚洲一卡二卡三卡四卡五卡| 国产精品免费观看在线| 午夜一级久久| 另类专区欧美制服同性| 亚洲人成亚洲人成在线观看| 亚洲小视频在线| 国产欧美日韩一区二区三区| 久久精品一区二区三区中文字幕| 毛片基地黄久久久久久天堂| 亚洲精品久久视频| 午夜精品影院在线观看| 国产最新精品精品你懂的| 亚洲日韩欧美一区二区在线| 欧美日韩精品免费在线观看视频| 亚洲一区二三| 另类图片综合电影| 一区二区av| 久久久一二三| 亚洲毛片播放| 久久成年人视频| 亚洲精品国久久99热| 午夜在线成人av| 在线观看日韩欧美| 亚洲尤物影院| 亚洲电影自拍| 午夜亚洲福利| 在线观看国产欧美| 亚洲尤物在线视频观看| 一区在线播放| 午夜精品久久久久久久蜜桃app| 激情亚洲成人| 亚洲欧美一区二区原创| 一区二区在线观看av| 亚洲一区二区欧美| 一区二区三区在线免费播放| 亚洲一区二区三区在线| 激情文学一区| 性18欧美另类| 亚洲三级电影全部在线观看高清| 欧美中文在线观看国产| 亚洲日本va午夜在线影院| 久久精品国产99| 一本久道久久综合狠狠爱| 老司机免费视频久久| 亚洲私拍自拍| 欧美精品videossex性护士| 午夜精品久久久久久久男人的天堂 | 中文日韩欧美| 一色屋精品视频免费看| 亚洲欧美一区二区激情| 亚洲国产精品视频| 久久久久亚洲综合| 亚洲图色在线| 欧美日韩成人在线播放| 亚洲第一免费播放区| 国产麻豆91精品| 中文在线一区| 在线观看精品视频| 久久久国产精品亚洲一区| 国产精品99久久久久久宅男 |