黑客揭示了代码注入攻击在信号消息应用程序中的工作原理
发布时间:2022-10-04 18:08:07 344
相关标签: # 漏洞# 研究# 脚本# 攻击# 黑客

正如我们上周末报道的那样,Signal已经修补了其针对Windows和Linux的消息应用程序,该应用程序遭遇了一个代码注入漏洞,该漏洞由一个来自阿根廷的白帽黑客团队发现并报告。
根据今天发表的一篇博文,该漏洞是在研究人员,伊万·阿里尔·巴雷拉·奥罗、阿尔弗雷多·奥尔特加和朱利亚诺·里佐,我们在Signal messenger上聊天,其中一人分享了一个有漏洞的网站链接,其URL中有XSS负载。
然而,XSS负载意外地在Signal desktop应用程序上执行。

在通过测试多个XSS有效载荷分析了该问题的范围后,研究人员发现,该漏洞存在于负责处理共享链接的函数中,使得攻击者能够通过iFrame、图像、视频和音频标记注入用户定义的HTML/JavaScript代码。
此前有人推测,该信号缺陷可能让攻击者执行系统命令或获取解密密钥等敏感信息,但事实并非如此。
在奥尔特加上周末发布概念验证视频后不久,信号开发者立即修补了该漏洞。

现在,在了解了该漏洞的全部细节之后,这个问题似乎不像人们猜测的那样是一个关键或危险的问题。
因此,您可以自由地依靠信号进行加密通信,而无需担心。只要确保服务始终是最新的。
特别声明:以上内容(图片及文字)均为互联网收集或者用户上传发布,本站仅提供信息存储服务!如有侵权或有涉及法律问题请联系我们。
举报