您现在的位置是:网络安全 >>正文
NASA网站曝严重漏洞,或将沦为黑客钓鱼网站?
网络安全267人已围观
简介美国国家航空航天局NASA)天体生物学专用网站存在一个严重的安全漏洞,可能通过伪装带有NASA名称的危险URL来诱骗用户访问恶意网站。太空旅行无疑是危险的。然而,在访问NASA网站的时候也有可能如此。 ...
美国国家航空航天局(NASA)天体生物学专用网站存在一个严重的网站为黑安全漏洞,可能通过伪装带有NASA名称的曝严危险URL来诱骗用户访问恶意网站。
太空旅行无疑是重漏站危险的 。然而,洞或在访问NASA网站的将沦时候也有可能如此 。Cybernews研究团队发现了一个NASA天体生物学网站的客钓开放式重定向漏洞 。
经过研究人员的鱼网调查 ,早在几个月前(2023年1月14日)已经有研究人员通过漏洞赏金计划发现并报告该漏洞 ,网站为黑但该机构没有处理和修复 。曝严
攻击者可以利用这个漏洞将任何人重定向到恶意网站,服务器租用重漏站从而获取他们的洞或登录凭证 、信用卡号码或其他敏感数据。将沦
自4月初以来,客钓Cybernews研究团队已多次联系美国国家航空航天局 ,鱼网截止到今天尚未收到任何答复 。网站为黑

开放式重定向漏洞简单来说就像是一个假冒的出租车司机。例如你叫了一辆出租车并告诉司机你想去哪里 ,但是他并没有把你送到目的地 ,而是把你带到另一个地方。源码库
同样,试图访问 astrobiology.nasa.gov 的用户可能就被重定向进入了一个恶意的网站 。通常情况下 ,网络应用程序会验证用户提供的输入 ,如URL或参数 ,以防止恶意重定向的发生。
网络新闻研究人员解释说:攻击者可以利用该漏洞 ,通过将恶意网址伪装成合法网址,诱使用户访问恶意网站或钓鱼网页。
为什么开放式重定向漏洞是危险的?攻击者可以用额外的建站模板参数修改NASA的网站,将用户引导到他们选择的地方。重新跳转的网站甚至可能类似于NASA的页面,只是在其中加入要求输入信用卡数据的提示 。
此外 ,攻击者可以利用开放的重定向漏洞 ,引导用户进入网站,在登陆后立即将恶意软件下载到他们的电脑或移动设备上。源码下载
另一种利用该漏洞的方式是通过将用户重定向到展示低质量内容或垃圾邮件的网站来控制搜索引擎的排名 。
虽然我们没有确认是否有人真正利用了NASA网站的这个漏洞 ,但是事实上这个漏洞已经暴露了几个月。
如何减轻开放式重定向漏洞的影响?利用开放式重定向漏洞可以使恶意行为者进行网络钓鱼攻击,窃取凭证并传播恶意软件。
为了避免此类事故,Cybernews研究团队强烈建议网站验证所有用户输入,包括URL 。云计算
研究人员解释说 :这可能包括使用正则表达式来验证URL的正确格式,检查URL是否来自受信任的域 ,并验证URL不包含任何额外或恶意的字符。
为了防止恶意字符被注入URLs ,网站管理员还可以使用URL编码 。同时 ,网站所有者可以创建一个可信URL的白名单,只允许重定向到这些URL 。防止攻击者将用户重定向到恶意的或未经授权的网站 。模板下载
参考链接:https://cybernews.com/security/nasa-astrobiology-website-flaw/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/18a699975.html
上一篇:凭据为王,如何看待凭据泄露?
下一篇:非接触式指纹识别的概念和工作原理
相关文章
一大批恶意应用程序冒充安卓文件管理器,使成千上万用户中招
网络安全一批新的恶意安卓应用程序冒充无害的文件管理器,渗入到了官方的Google Play应用程序商店中,用Sharkbot银行木马感染众多用户。这些应用程序在安装时并不携带恶意攻击载荷,以便在Google ...
【网络安全】
阅读更多DPI:对于现代 SOC 仍然有效吗?
网络安全在过去十年左右的时间里,安全行业一直在争论深度数据包检测 (DPI)是否已经消亡。事实上,有些人甚至开玩笑地称其为“死投资”。随着现代网络变得越来越分散,这种争论最近愈演愈烈,使我们达到了一个临界点, ...
【网络安全】
阅读更多国际刑事法院遭网络间谍入侵!
网络安全Bleeping Computer 网站消息,国际刑事法院一个多月前检测到其内部网络系统存在异常活动,随后便宣称其遭遇了网络攻击事件。近日,该机构相关人员表示安全事件是一次有针对性的间谍活动。国际刑事 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 戴尔PowerEdge以高性能计算 为奥运健儿保驾护航
- DellInspiron5548(一款超值的笔记本电脑选择)
- GitHub成为欧洲恶意软件传播的首选平台
- Windows 截图工具 Greenshot 曝高危漏洞 可执行任意代码(PoC已公开)
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- 深度研究 | 如何利用可信数据空间赋能企业数据流通安全
- 企业通过谈判策略降低赎金支付的实战经验
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码 b2b信息平台网站建设企业服务器亿华云源码库香港物理机云服务器