原标题:Oauth2.0协议曝漏洞 大量社交网隐私或遭泄露

今晨,继OpenSSL漏洞后,开源安全软件再曝安全漏洞。新加坡南洋理工大学研究人员Wang Jing发现,Oauth2.0授权接口的网站存“隐蔽重定向”漏洞,黑客可利用该漏洞给钓鱼网站“变装”,用知名大型网站链接引诱用户登录钓鱼网站,一旦用户访问钓鱼网站并成功登陆授权,黑客即可读取其在网站上存储的私密信息。据悉,腾讯QQ、新浪微博、Facebook、Google等国内外大量知名网站受影响,360网络攻防实验室已紧急公布了修复方案,企业和个人用户均可通过360安全卫士防范该漏洞攻击。

Oauth是一个被广泛应用的开放登陆协议,允许用户让第三方应用访问该用户在某一网站上存储的私密的信息(如照片,视频,联系人列表),而无需将用户名和密码提供给第三方应用。这次曝出的漏洞,可将Oauth2.0的使用方(第三方网站)的回跳域名劫持到恶意网站去,黑客利用XSS漏洞攻击就能随意操作被授权的账号,读取用户的隐私信息。像腾讯、新浪微博等社交网站一般对登陆回调地址没有任何限制,极易遭黑客利用。

360网络攻防实验室表示,此次曝光的Oauth2.0漏洞影响范围有限,只有存在XSS漏洞的第三方网站使用了oauth验证后才能被成功劫持。不过,想要修复该漏洞,需要Oauth的提供方和使用oauth协议登陆的网站开发者同时行动,才能避免黑客攻击。对此,360公司紧急推出了修复方案,建议Oauth服务和使用者提高警惕,尽快通过以下方法检测并及时修复漏洞:

1、 Oauth2.0提供方需要验证所有使用网站的回调地址,禁止非法参数如:多个域名、XSS攻击代码等敏感信息(修复难度较大,但是能最快控制风险),或增加回调地址签名验证,防止被篡改;

2、 Oauth使用者,需要验证检测自己的网站是否存在XSS、URL跳转等web漏洞,并立即进行修复。

此外,360网络攻防实验室还建议广大网友不要点击他人发来的带有Oauth字样的链接和网页内容,以免在各大网站修复漏洞前误入钓鱼网站,被黑客盗取登录认证信息。

  • 东莞:孕妇在广场上被辅警打掉5颗牙(图)


    04/21 15:54
  • 小偷偷山寨机后逃跑 慌不择路丢失iPhone5


    04/21 15:54
  • 14岁自闭症少女被后妈安排与28岁男子结婚(图)


    04/21 15:54
  • 常州一城管自费万元装备谷歌眼镜(图)


    04/21 15:54
  • 95岁不识字老太每天看报2小时:就图个开心


    04/21 15:54
  • 陈可辛 把娱乐节目变“专业课堂”


    07/10 13:31
  • 英国学生因学费高昂不再饮酒娱乐 专心学习工作


    07/10 13:31
  • 姚晨自曝:生完孩子曾想退出娱乐圈 当家庭主妇


    07/10 13:31
  • 揭秘摇滚圈八卦:一条项链拐走好友女友 大打出手


    07/10 13:31
  • 潘庄秀华泪奔发布会


    07/10 13:31
  • 谁为逝去的生命负责 谁将垂危的孩子救活


    01/16 15:52
  • 单身女比单身男自我认同感更高


    01/16 15:52
  • 调查称转基因玉米致精液异常传言不实 2013年11月22


    01/16 15:52
  • 调查称青少年违法12.2岁是起点 家庭环境很重要


    01/16 15:52
  • 档案馆举行党的群众路线教育实践活动专题学习


    01/16 15:52
  • 偷车发现探头索性再偷两辆


    01/16 15:57
  • 龙游探索黄泥房保护开发路径 山那边,泥房为啥吃香


    01/16 15:57
  • [在你身边]黄浦区五里桥街道探索群众自治新路径


    01/16 15:57
  • 教育专家衡水“论剑” 明后天探索高效课堂改革


    01/16 15:57
  • 姜文拍《一步之遥》阿方索探班


    01/16 15:57
  • 云南边防缉毒创历史新高 2013年缴毒总量突破5吨


    01/16 16:02
  • 加拿大研究人员:音乐可以揭开人类历史的秘密


    01/16 16:02
  • 中国历史上的纪年


    01/16 16:02
  • 中国家族制度之历史观


    01/16 16:02
  • 周华健:夸张地讲一句,出道26年我可以退休了


    01/16 16:02
  •