服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

Chromium 漏洞可用于绕过安卓设备上的安全特性

日期: 来源:代码卫士收集编辑:Ben Dickson

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士



最近,Chromium 项目中修复了一个漏洞,它本可导致恶意人员绕过保护安卓浏览器上敏感cookie的安全特性SameSite。


SameSite 设置可使开发人员限制对cookie的访问。例如,通过设置 SameSite=strict,当用户通过其它网站发出的链接或重定向请求导航到该网站时,它可阻止cookie 出现在 HTTP 响应中。


01
通过Intent 请求绕过SameSite


安全研究员 Axel Chong 发现,如果使用intent scheme 导航到目标网站,则可绕过SameSite 防护措施。Intents是一种外部协议句柄,允许安卓应用打开其它应用,如从浏览器跳转到 Maps 应用或者从SMS跳转到浏览器。

他提到,“我在读到关于intents上的有趣bug (Issue 1249962) 时,发现了这个bug。因为intent URL 可指向同样的app(本案例中是Chrome)并创建一个新的浏览上下文,因此我后来在思考intent URL 很可能绕过哪种安全措施。”

Intent URL 可被视作外部来源并受SameSite 限制。但Chong 用Python 创建的PoC 显示,当web服务器通过intent URL 启动重定向时,设置了 SameSite=strict 的cookie 会遗留下来。

该scheme 还会绕过 Sec-Fetch-Site 标头,判断请求源自何处并可使网站从外部来源控制对资源的访问权限。Chong 表示,“两者都用于防御CSRF攻击,因此造成的影响就是绕过这些防护措施。”


02
一般重定向也受影响


进一步调查发现,在没有 intent 协议的情况下,SameSite cookie也会通过简单的重定向请求而遗留下来。

虽然该问题已在 Chrome 的一个早期版本中修复,但由于它会破坏变更,因此随后被禁用。

该试验性 cookie 特性标记 (chrome://flags/#enable-experimental-cookie-features) 将恢复安全行为并阻止在普通的请求中发送SameSite cookie。该标记并不会影响intent 重定向的不安全行为。Chong 还提到该标记并不影响 Sec-Fetch-Site 行为,后者应该单独修复。


03
修复不易


修复该漏洞并不简单,因为开发人员必须为包括浏览器在内的可信应用的判断担责。

最终的修复方案决定不信任intents,理由有二。一是,设备上的其它应用可能不值得信任;二是网站可使用Intent URL/重定向反射到Chrome 并可能借此绕过SameSite 的限制。”

该漏洞告诉我们,鉴于应用和浏览器通信可达到的复杂性,开发人员应当在应用上使用多个安全层。Chong 建议,“这种浏览器安全机制(如SameSite cookie、Fetch 元数据)的目的是仅仅实现纵深防御。你应该使用它们但不应将它们作为唯一的防御方式。”


代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

谷歌决定不修复这个Chromium浏览器XSS漏洞

Chromium 原型污染漏洞导致Sanitizer API 被绕过

补丁延迟导致数百万台安卓设备易受攻击

亚马逊悄悄修复安卓相册 app 中的高危漏洞



原文链接

https://portswigger.net/daily-swig/chromium-bug-allowed-samesite-cookie-bypass-on-android-devices


题图:Pexels License


本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

相关阅读

  • 11个国家34支队伍开展军事网络战争演习

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士西欧地区最大规模的军事网络战争演习在爱沙尼亚举行,来自11个国家的34支队伍参加了这次活动。这次演习名为 “Defence Cyber
  • 漏洞遭利用的速度越来越快

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士2022年,新漏洞遭大规模利用的速度比上一年下降了15%;0day攻击比2021年下降了52%;而在勒索攻击中遭利用的漏洞减少了33%。从表面
  • ArubaOS 中存在六个严重漏洞

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Aruba Networks 发布安全公告,通知客户称其专有网络操作系统ArubaOS的多个版本中存在六个严重漏洞。这些漏洞影响Aruba Mobil
  • 浏览器安全的主要风险和盲点

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士浏览器作为主要的工作界面,在当前的企业环境中发挥着重要作用。员工从经管理和未经管理的设备,通过浏览器访问网站、SaaS应用
  • 经济不景气加剧网络安全技能短缺,怎么办?

  • 根据ESG和国际信息系统安全协会(ISSA)的最新研究报告,57%的组织声称他们受到了全球网络安全技能短缺的影响,44%的组织认为技能短缺在这几年里变得越发严重了。而现实中,我们可以
  • CISO应该如何协调安全和业务战略?

  • 一些经济学家预测,全球性的经济衰退很快就要到来,根据历史趋势,网络犯罪会因此提高一定的活跃度。有一些证据表明,宏观经济条件会影响网络犯罪的活跃度。例如,在经济衰退时期,人们

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • HarmonyOS ArkUI 框架的实现原理和落地实践

  • 作者 | 徐礼文 整理 | 郭磊 编辑 | 蔡芳芳 本文整理自北京铧芯科技 CTO 在 2022 年 8 月 ArchSummit 全球架构师峰会北京站的演讲分享,主题为“HarmonyOS ArkUI 框架的
  • Chromium 漏洞可用于绕过安卓设备上的安全特性

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士最近,Chromium 项目中修复了一个漏洞,它本可导致恶意人员绕过保护安卓浏览器上敏感cookie的安全特性SameSite。SameSite 设置