HTML5安全风险之API攻击详解

所属分类: 网络安全 / 安全其它 阅读数: 280
收藏 0 赞 0 分享

HTML5里有许多协议、模式和API,可能成为攻击者的攻击途径。

一、registerProtocolHandler:信息泄漏

HTML5允许某些协议和schema注册为新的特性。例如下面的语句可以注册一个email handler。

它会将一个恶意网站处理器关联到mailto这个协议上,所以它在某些情况下的滥用会导致用户信息泄漏。

二、文件API:窃取文件

HTML5另外一些API从安全角度来看很有意思,它们还能混合起来使用。

例如文件API允许浏览器访问本地文件,攻击者可以将它与点击劫持和其他攻击混合起来获得用户本地的文件。比如骗取你从本地拖放文件到页面里,这种方法在劫持攻击一文中有较详细的阐述。

三、历史API:隐藏XSS URL

利用HTML5历史API的pushState,可以隐藏浏览器地址栏的攻击URL。例如我在浏览器地址栏输入

这个地址,用户将会仅仅只看到http://test.baidu.com/。

这个问题和现在流行的短网址技术结合起来,具有更大的隐蔽性。想象一下我们在微博上看到一个短网址,不会有任何怀疑就会点击这个地址查看内容,而最后看到的地址也是相当正常的,但是在这个过程中用户的信息和资料就不知不觉被盗取了。

短URL结合历史API的攻击

四、Web Notifications:盗取数据

Web Notifications让我们在浏览器中能够接收推送的消息通知,但是它有可能会被攻击者利用来构造虚假信息,骗取用户数据。

例如下图里右下角的弹窗通知看起来非常正常,需要我们输入Gmail密码来登录查看新邮件。但是一旦输入密码,Gmail邮箱就被盗取了。我们可以仔细看看,弹窗左上角显示的域名是gmai1.com!这正是一个钓鱼网站的欺诈手段。

桌面通知攻击

最后,随着HTML5的发展,未来还可能出现新的HTML5安全问题,还可能还会向着复杂化和智能化去发展。

以上就是关于API攻击的详细介绍,希望对大家的学习有所帮助。

更多精彩内容其他人还在看

几种web扫描工具 用于测试还是很不错的

最近研究一些扫描工具介绍几个不错的给大家!
收藏 0 赞 0 分享

使用组策略增强IE安全性的设置方法

写这篇文章,出于身边的同学在浏览网页的时候时有浏览器被恶意修改,或被强制下载木马程序,中了恶意插件的下流招数等考虑的同时,主要是想帮助那些使用IE用户给自己的PC增加一些安全性
收藏 0 赞 0 分享

HSRP(热备份路由器协议)的详细介绍

HSRP:热备份路由器协议(HSRP:Hot Standby Router Protocol),是cisco平台一种特有的技术,是cisco的私有协议。
收藏 0 赞 0 分享

WAPI与Wi-Fi是什么意思.以及有什么区别

本文介绍了WAPI与WIFI的区别
收藏 0 赞 0 分享

网站域名被劫持、网站dns被劫持 域名跳转到别的网站的解决方法

网站域名被劫持,网站dns被劫持,域名跳转到别的网站怎么解决? 出现网站域名跳转到其他网站,这一现象很可能是域名被劫持
收藏 0 赞 0 分享

你真的了解虚拟专用网络吗?还是先顾着自己的隐私再说吧

中国的互联网并不是真正开放的互联网,有时候很多人耐不住自己想要窥探外面世界的好奇心,选择用翻墙这种方式打开世界的大门,而虚拟专用网络就是看似用来帮助你混淆自己踪迹的帮助者。可是,你真的了解吗?它真的老老实实的只为你工作吗
收藏 0 赞 0 分享

HTTPS是什么意思 HTTPS加密保证安全过程详解

HTTPS并不是一个单一的东西,它知识我们常见的HTTP 协议和某个加密协议的一个混合,这个加密协议通常会是TLS。那么HTTPS为什么安全呢?其实我们需要先考虑HTTP为什么不安全
收藏 0 赞 0 分享

教大家如何禁止电脑安装软件 只允许运行或打开特定软件的方法

这篇文章主要教大家如何禁止电脑安装软件,只允许运行特定软件或打开特定软件的方法,具有一定的参考价值,感兴趣的小伙伴们可以参考一下
收藏 0 赞 0 分享

如何禁止玩电脑游戏、不让电脑运行游戏、屏蔽网络游戏的方法

过于沉迷游戏,则会影响正常生活,尤其是对于一些正在上学的孩子,过度玩游戏会严重影响学习。那么应该如何控制孩子玩游戏呢?下面小编给大家带来了大势至电脑文件防泄密系统,需要的朋友参考下吧
收藏 0 赞 0 分享

电脑文件禁止员工随意拷贝、防止员工泄露电脑数据、电脑文档的方法

这篇文章主要为大家详细介绍了电脑文件如何禁止员工随意拷贝,以及防止员工泄露电脑数据、电脑文档的方法,具有一定的参考价值,感兴趣的小伙伴们可以参考一下
收藏 0 赞 0 分享
查看更多