360安全浏览器本地xss跨域漏洞 's

admin 2017年4月17日15:23:43评论319 views字数 664阅读2分12秒阅读模式
摘要

来源:80sec产品官方:360安全浏览器是全球首款采用“沙箱”技术的浏览器,能够彻底避免木马 病毒从网页上对你的计算机发起攻击。360安全浏览器完全突破了传统的以查杀、拦截为核心的安全思路,在计算机系统内部构造了一个独立的虚拟空间—— “360沙箱”,使所有网页程序都密闭在此空间内运行。因此,网页上任何木马、病毒、恶意程序的攻击都会被限制在“360沙箱”中,无法对真实的计算机系 统产生破坏,真正做到百毒不侵。
360安全浏览器只有1.6M,小巧轻快、功能丰富,适合快速安装。除独家采用的“沙箱”技术外,360安全浏览器还集成了恶意代码智能拦截、下载文件即时扫描、恶意网站自动报警,广告窗口智能过滤等强劲功能,是目前市面上最安全的浏览器。

漏洞成因:360在软件被关闭时,如果有未关闭的标签,为了实现用户友好,该标签会在360的起始页面中被显示出来,但是360浏览器在处理用户输 入上存在一点问题,导致软件中产生一个跨站脚本漏洞。该跨站脚本漏洞运行的上下文是在res://协议中,也就是在本地域中,所以拥有完全的访问权限,可 以读取敏感文件甚至执行命令。

来源:80sec

产品官方:360安全浏览器是全球首款采用“沙箱”技术的浏览器,能够彻底避免木马 病毒从网页上对你的计算机发起攻击。360安全浏览器完全突破了传统的以查杀、拦截为核心的安全思路,在计算机系统内部构造了一个独立的虚拟空间—— “360沙箱”,使所有网页程序都密闭在此空间内运行。因此,网页上任何木马、病毒、恶意程序的攻击都会被限制在“360沙箱”中,无法对真实的计算机系 统产生破坏,真正做到百毒不侵。
360安全浏览器只有1.6M,小巧轻快、功能丰富,适合快速安装。除独家采用的“沙箱”技术外,360安全浏览器还集成了恶意代码智能拦截、下载文件即时扫描、恶意网站自动报警,广告窗口智能过滤等强劲功能,是目前市面上最安全的浏览器。

漏洞成因:360在软件被关闭时,如果有未关闭的标签,为了实现用户友好,该标签会在360的起始页面中被显示出来,但是360浏览器在处理用户输 入上存在一点问题,导致软件中产生一个跨站脚本漏洞。该跨站脚本漏洞运行的上下文是在res://协议中,也就是在本地域中,所以拥有完全的访问权限,可 以读取敏感文件甚至执行命令。

漏洞利用:在厂商修补该漏洞前,80sec不会发布利用细节

漏洞影响:最新版本360安全浏览器,其他浏览器也可能有类似漏洞:)

漏洞来源:http://www.80sec.com

漏洞状态:已经通知厂商

本站内容均为原创,转载请务必保留署名与链接!
360安全浏览器本地xss跨域漏洞:http://www.80sec.com/360-sec-browser-localzone-xss.html

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2017年4月17日15:23:43
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   360安全浏览器本地xss跨域漏洞 'shttps://cn-sec.com/archives/45171.html

发表评论

匿名网友 填写信息