Web缓存欺骗攻击仍会影响 大量用户 的网站

首次记录后将近两年,Web缓存欺骗攻击仍然是一个主要问题,并且仍然影响许多受欢迎的网站。
本月发表的新学术研究表明,Alexa 5,000强网站中有25个仍受到Web缓存欺骗(WCD)攻击的影响。
尽管数量很少,但学者说这些网站拥有大量用户,攻击者无需身份验证即可从用户帐户中检索个人用户信息。
什么是WEB缓存欺骗攻击
Web缓存欺骗攻击于2017年2月首次公开。它们是由安全研究人员和漏洞猎人Omer Gil发现的。
Gil发现,当今许多流行的网站都会缓存包含用户个人信息的页面。这些缓存的页面将存储在网站的前端内容分发网络(CDN)中,互联网上的任何人都可以轻松访问它,从而有效地绕过了登录要求。
缓存的敏感内容包括后端仪表板,设置部分,带有财务详细信息的页面等。这些页面通常不受网站缓存程序的限制。
吉尔说,诀窍在于让攻击者诱使用户访问具有以下结构的诱骗URL:[LEGITIMATE_DASHBOARD_URL] / [NON-EXISTENT_FILE]
一个例子是:
https://www.paypal.com/myaccount/home/ blablablabla.css
如果用户单击并访问了这些陷阱陷阱链接之一,则网站的CDN将缓存用户的个人信息中心以及在其中找到的所有数据,并将其存储在网站的公共CDN服务器上。
攻击者只需访问原始的诱捕URL,然后检索该特定用户的仪表板内容。
吉尔(Gil)说,攻击不仅限于与Web相关的文件,如JS和CSS,而且攻击者可以创建诱饵诱骗的URL,它们具有40多个不同的文件扩展名。
使用任何文件扩展名创建不存在的URL,都会欺骗网站的CDN缓存具有敏感信息的页面,即使它们指向的链接不存在,或者该页面已被特别列入黑名单。
吉尔说,2017年,他仅测试了约30个受欢迎的网站,发现只有三个易受WCD攻击,仅命名为PayPal。
在当时接受本报记者采访时,吉尔说,他只测试了具有公共漏洞赏金计划的网站,并说,他相信这个问题比他最初的研究和非常有限的研究要广泛得多。
测试更多站点以进行WCD攻击
根据Alexa的排名,在本月发表的一篇学术论文中,一个由6名研究人员组成的团队将Gil的原始著作扩展到了互联网上最受欢迎的5,000个网站上。
他们不仅测试了依靠加载不存在的文件的WCD攻击,而且还探索了格式错误的URL的其他各种形式,并通过新的攻击方式扩展了WCD攻击面。下图列出了研究小组测试的WCD攻击变型。
研究小组进行了两次实验,相隔14个月。在首次运行时,他们从Alexa 5,000强列表中选择了295个网站,这些网站的后端存储敏感数据。对于第二次运行,他们将列表扩展到340个网站。
在这两个实验之后,研究人员说,有25个用户数量相当大的高流量站点容易受到WCD攻击。
研究人员说:我们的第二个实验表明,在两次测量之间的14个月中,只有16个站点中的12个能够缓解其WCD漏洞,而漏洞总数上升到25个。
研究人员说,在大多数情况下,由于配置不当的CDN缓存规则,网站容易受到攻击。但是,研究团队并没有责怪CDN提供商,而只是网站运营商。
缓慢采取必要的缓解措施的一个原因可能是缺乏用户意识。但是,WCD受到安全新闻媒体,研究社区,官方Web缓存供应商的新闻稿甚至主流媒体的关注,这也表明可能还有其他原因。影响因素。
这些因素包括缺少任何免费或官方的工具来检查网站的CDN配置是否容易受到攻击,以及测试CDN配置所需的大量工作。
研究小组说:我们提供的经验证据表明,正确配置网络缓存并不是一件容易的事。此外,与发动攻击相比,检测和修复WCD漏洞的复杂性异常高。
研究人员说:我们不认为这些发现以任何方式暗示CDN供应商,而是强调CDN并非旨在成为处理敏感数据的业务应用程序的即插即用解决方案。 所有CDN都提供了用于缓存和流量操纵的细粒度机制,站点所有者必须仔细配置和测试这些服务以满足他们的需求。
总而言之,网站运营商似乎并不了解WCD攻击的全部范围,或者他们不知道如何研究和完全缓解这些攻击。
想要了解更多信息的ZDNet读者可以查阅研究人员的白皮书,标题为 缓存与困惑:野外的Web缓存欺骗,该白皮书将于2020年8月的Usenix安全会议上发表。
广西自然资源职业技术学院2024年每年多少学费?每年6500元-7500元(供浙江考生参考)
广西自然资源职业技术学院是一所位于广西崇左市扶绥县的综合类大学,办学性质为公办专科院校,隶属于广西壮族自治区管辖。据浙江省教育考试院网站公布的数据显示,广西自然资源职业技术...
2024年长春师范高等专科学校学费明细:一年18000元(各专业收费标准)
长春师范高等专科学校是一所位于吉林长春市的师范类大学,办学性质为公办专科院校,隶属于吉林省管辖。据河南省教育考试院网站公布的数据显示,长春师范高等专科学校2024年在河南省招生...
遂宁职业学院2024年在贵州招生最低录取分数线和招生计划公布!
随着2025年高考即将来临,很多考生和家长对自己心意的大学都会有这样的疑问,遂宁职业学院在贵州省的最低录取分数线是多少?学费又是多少钱?2025年的招生计划又是多少?本站整理了贵州...
福建林业职业技术学院2024年每年多少学费?每年6000元(供云南考生参考)
福建林业职业技术学院是一所位于福建南平市的农林类大学,办学性质为公办专科院校,隶属于福建省管辖。据云南省教育考试院网站公布的数据显示,福建林业职业技术学院2024年在云南省招生...
长春东方职业学院湖北省录取分数线是多少?2025年湖北考生参考
2024年长春东方职业学院在湖北省的最低录取分数线是多少?2025年会有多少招生计划?每个专业的学费又是多少?这是很多湖北考生和家长关心的事情,据湖北省教育考试院发布的数据显示,长...
抚顺职业技术学院2024年每年多少学费?每年4500元到5000元(供河北考生参考)
抚顺职业技术学院是一所位于辽宁抚顺市的综合类大学,办学性质为公办专科院校,隶属于辽宁省管辖。据抚顺职业技术学院网站公布的数据显示,2024年该校在河北省招生的专业学费每年4500元...
辽宁地质工程职业学院在辽宁招生计划和录取分数线是多少?2025辽宁考生参考
随着2025年高考即将来临,很多考生和家长都有这样的疑问,辽宁地质工程职业学院在辽宁省的最低录取分数线是多少?学费又是多少钱?2025年的招生计划又是多少?本站整理了辽宁省教育考试...
2024年苏州工业园区服务外包职业学院在甘肃招生计划和录取分数线是多少?甘肃考生2025年参考
苏州工业园区服务外包职业学院2024年最低录取分数线是多少?2025年在甘肃省有多少招生计划?各个专业的学费又是多少?随着2025年高考即将来临,很多有意报考苏州工业园区服务外包职业学...
遂宁职业学院2024年学费明细:每年13500元(供广东考生参考)
遂宁职业学院是一所位于四川遂宁市船山区的大学,办学性质为民办专科院校,隶属于四川省教育厅管辖。据遂宁职业学院网站公布的数据显示,2024年该校在广东省招生的专业学费每年13500元...
图文资讯
最新资讯
- 菏泽职业学院2024年全国各省录取最低分数线和位次汇总
- 辽阳职业技术学院2024年学费明细:每年最低4600元最高5000元(供广西考生参考)
- 建东职业技术学院2024年学费标准:每年16000元-18000元(各专业收费标准)
- 昆明卫生职业学院2024年每年多少学费?每年最低12000元最高15000元(供河北考生参考)
- 重庆传媒职业学院2024年每年多少学费?每年9900元-12000元(供陕西考生参考)
- 扬州中瑞酒店职业学院2024年学费标准:每年20000元(各专业收费标准)
- 怀化职业技术学院2024年学费标准:每年-元-4600元(各专业收费标准)
- 大连汽车职业技术学院2024年在湖南学费是多少?湖南考生2025年参考
- 德阳城市轨道交通职业学院在辽宁招生计划和录取分数线是多少?2025辽宁考生参考
- 武汉科技职业学院2024年学费明细:每年12000元(供广西考生参考)
- 廊坊卫生职业学院2024年每年多少学费?每年5000元(供福建考生参考)
- 武夷山职业学院江苏省分数线是多少?2025年江苏考生参考
- 佳木斯职业学院2024年在山东学费是多少?山东考生2025年参考
- 邢台应用技术职业学院2024年在黑龙江录取分数线和招生计划
- 连云港职业技术学院在宁夏最低录取分数线和招生计划公布!