Oauth2.0协议曝漏洞 大量社交网站隐私或遭泄露

2014年是IT业界不日常的一年,XP停服、IE长老漏洞(秘狐)等等层出不穷,如今,社交网络也爆出惊天漏洞:Oauth2.0协议漏洞html

  继OpenSSL漏洞后,开源安全软件再曝安全漏洞。新加坡南洋理工大学研究人员Wang Jing发现,Oauth2.0受权接口的网站存“隐蔽重定向”漏洞,黑客可利用该漏洞给钓鱼网站“变装”,用知名大型网站连接引诱用户登陆钓鱼网站,一旦用户访问钓鱼网站并成功登录受权,黑客便可读取其在网站上存储的私密信息。据悉,腾讯QQ、新浪微博、Facebook、Google等国内外大量知名网站受影响,360网络攻防实验室已紧急公布了修复方案,企业和我的用户都可经过360安全卫士防范该漏洞攻击。web

  Oauth是一个被普遍应用的开放登录协议,容许用户让第三方应用访问该用户在某一网站上存储的私密的信息(如照片,视频,联系人列表),而无需将用户名和密码提供给第三方应用。此次曝出的漏洞,可将Oauth2.0的使用方(第三方网站)的回跳域名劫持到恶意网站去,黑客利用XSS漏洞攻击就能随意操做被受权的帐号,读取用户的隐私信息。像腾讯、新浪微博等社交网站通常对登录回调地址没有任何限制,极易遭黑客利用。安全

  360网络攻防实验室表示,这次曝光的Oauth2.0漏洞影响范围有限,只有存在XSS漏洞的第三方网站使用了oauth验证后才能被成功劫持。不过,想要修复该漏洞,须要Oauth的提供方和使用oauth协议登录的网站开发者同时行动,才能避免黑客攻击。对此,360公司紧急推出了修复方案,建议Oauth服务和使用者提升警戒,尽快经过如下方法检测并及时修复漏洞:网络

  一、 Oauth2.0提供方须要验证全部使用网站的回调地址,禁止非法参数如:多个域名、XSS攻击代码等敏感信息(修复难度较大,可是能最快控制风险),或增长回调地址签名验证,防止被篡改;网站

  二、 Oauth使用者,须要验证检测本身的网站是否存在XSS、URL跳转等web漏洞,并当即进行修复。视频

  此外,360网络攻防实验室还建议广大网友不要点击他人发来的带有Oauth字样的连接和网页内容,以避免在各大网站修复漏洞前误入钓鱼网站,被黑客盗取登陆认证信息。各大网站若是在修复漏洞过程当中由任何问题,可随时私信联系@360网络攻防实验室。htm

  喜欢社交网络的朋友们,网络隐私安全在于开发者和使用者、应用者共同呵护,请别忽视你在网络中的隐私安全接口

 

http://sec.chinabyte.com/452/12938952.shtml开发

相关文章
相关标签/搜索