网站首页 > 技术教程 正文
谷歌浏览器测试内部网络保护功能 禁止跨站点访问127.0.0.1等内网地址
要说清楚 Chrome 测试的这个内部网络保护功能得先举个例子 (简要说明,不是完整流程,具体可以参考 CSRF 即跨站请求伪造) 帮助大家理解,比如说在使用的内网环境中有一台存在漏洞路由器,这个漏洞可以通过本地代码执行 (比如注入之类的),但长期没有升级固件修复这个漏洞。
黑客要想利用这个漏洞入侵的话并不容易,但可以通过浏览器进行中转,比如在某个网站上嵌入一段执行这段恶意代码的内容,当浏览这个网页时,这段恶意代码就可以执行。
以此类推,黑客可以寻找大量的已知漏洞并制作恶意代码然后放在一些热门网站上,这样在大家浏览时,总有一定的概率碰到内网中恰巧有受漏洞影响的设备,进而被入侵。
内部网络保护功能:
Chrome 新推出的内部网络功能就是用来拦截此类攻击的,谷歌给出的说明是:为了防止恶意网站通过用户代理的网络位置来攻击设备和服务,这些设备和服务合理地架设它们驻留在用户的本地内联网或用户计算机上,无法从整个互联网访问。
为此谷歌推出内部网络保护功能,禁止从公网访问的跨站点访问专用网络地址,例如 127.0.0.1 或 192.168.1.1 这类地址。
Chrome 将在加载网页时进行预检查验证请求是否来自安全的上下文以及发送初步请求检测要访问的站点是否为内部地址 (例如内网搭建的 HTTP 服务器,路由器这类可以通过本地 IP 访问的都算)。
比如下面这个嵌入的 iframe 框架可以用来执行 CSRF 攻击从而修改本地网络上的路由器 DNS:
其中 admin:admin 代表账号和密码,router.local 代表路由器地址,后面就是设定的黑客的 DNS 地址,从而将用户的请求劫持到黑客控制的 DNS 中,进而可以解析到恶意网站进行钓鱼。
#网络安全##谷歌浏览器##内部网络保护#
猜你喜欢
- 2024-10-24 谷歌Chrome宣布第三方网站可提交申请延缓Cookie停用时间
- 2024-10-24 亚马逊prime gaming官网进不去 打不开的解决方法
- 2024-10-24 站群自营机房全方位阐述美国站群服务器常见问题
- 2024-10-24 冷!贵州今夜开启降温模式,部分站点达寒潮标准
- 2024-10-24 分享一个网站永久免费HTTPS访问的方法
- 2024-10-24 二手耳机的疑点太多,他的诉求是……
- 2024-10-24 打开网站速度变慢是什么原因导致的,怎么改善?
- 2024-10-24 Steam账号找回,无法顺利开始游戏,解决方法很轻松!
- 2024-10-24 ROM王权之忆官网地址王权之亿官网进不去/打不开无法访问解决方法
- 2024-10-24 Matomo 访问图形显示异常(点击继续访问本网站)
你 发表评论:
欢迎- 最近发表
-
- Win11学院:如何在Windows 11上使用WSL安装Ubuntu
- linux移植(Linux移植freemodbus)
- 独家解读:Win10预览版9879为何无法识别硬盘
- 基于Linux系统的本地Yum源搭建与配置(ISO方式、RPM方式)
- Docker镜像瘦身(docker 减小镜像大小)
- 在linux上安装ollama(linux安装locale)
- 渗透测试系统Kali推出Docker镜像(kali linux渗透测试技术详解pdf)
- Linux环境中部署Harbor私有镜像仓库
- linux之间传文件命令之Rsync傻瓜式教程
- 解决ollama在linux中安装或升级时,通过国内镜像缩短安装时长
- 标签列表
-
- 下划线是什么 (87)
- 精美网站 (58)
- qq登录界面 (90)
- nginx 命令 (82)
- nginx .http (73)
- nginx lua (70)
- nginx 重定向 (68)
- Nginx超时 (65)
- nginx 监控 (57)
- odbc (59)
- rar密码破解工具 (62)
- annotation (71)
- 红黑树 (57)
- 智力题 (62)
- php空间申请 (61)
- 按键精灵 注册码 (69)
- 软件测试报告 (59)
- ntcreatefile (64)
- 闪动文字 (56)
- guid (66)
- abap (63)
- mpeg 2 (65)
- column (63)
- dreamweaver教程 (57)
- excel行列转换 (56)
本文暂时没有评论,来添加一个吧(●'◡'●)