還在用谷歌地圖嗎?這個漏洞你必須要了解

2020-12-26 二進位01

素材 | ThreatPost

解讀 | 二進位01

谷歌地圖是一款國外流行的導航軟體,尤其是對於出國留學、辦公務等,都是給力的工具。

但是,只要是軟體都會有瑕疵。最近,一位研究人員在谷歌地圖中發現了一個跨站點腳本漏洞(XSS),這也讓他贏得了1萬美元的漏洞獎勵。

——XSS漏洞呈現——

Zohar Shachar,是一位應用程式安全主管,他向谷歌報告了這一漏洞,獲得了5000美元的獎勵。隨後谷歌公開披露了這一問題,並於兩個月後宣布「已修復」。然而在Shachar收到補丁通知的幾分鐘後,又找到了谷歌地圖修復補丁的繞過方法。最終他又賺了5000美元。

博客地址:ehpus.com/post/xss-fix-bypass-10000-bounty-in-google-maps

Shachar介紹說,最初的漏洞源於Google地圖有一個功能,它允許用戶創建自己的地圖。在構建地圖完成之後,用戶可以用多種格式導出它。其中一種格式是Keyhole標記語言(Keyhole Markup Language,KML),一種類似於XML的格式,用於在二維地圖中顯示地理注釋和可視化。

當導出為KML時,Shachar發現伺服器的響應中包含一個CDATA標籤。CDATA標記表示文檔的某一部分是通用字符數據(而不是非字符數據),並告訴瀏覽器,這部分不用解析。然而,他發現通過添加特殊字符,CDATA標籤可以很容易地「閉合」。

Shachar說:「具體來說,通過在開頭添加']]>'(即作為』地圖名字『的開頭),你可以將CDATA閉合併添加任意的XML內容,這將導致XSS。」

要利用此漏洞,攻擊者可以創建一個新的空地圖,使用XML改寫,並為SVG(一種基於XML的矢量圖像標籤)添加XSS負載。然後,攻擊者將地圖的權限設置為「public」,即允許每個人訪問它,將其導出為KML並複製下載連結。攻擊者就可以把下載連結發送給受害者。一旦目標被說服點擊該連結,XSS攻擊就會啟動。

——簡單地繞過——

在Shachar報告了這個bug之後,Google說已經修復了。但是Shachar卻驚訝地發現繞過補丁很簡單。

Shachar解釋:「為了修復這個缺陷,Google似乎添加了一個額外的CDATA標記,這意味著攻擊者只需添加兩個CDATA結束標記即可。」

正確的方法應該是重構伺服器代碼,檢測上傳的地圖名稱是否有違規字符(]]>),而不是簡單的防住第一層的xss攻擊。

除了這種簡單地繞過,xss還有眾多常見的繞過方式,如上圖所示。

谷歌一直在不斷擴大其漏洞獎勵計劃。這家科技巨頭最近增加了針對產品的潛在攻擊風險報告的漏洞獎勵計劃,最高獎勵金額為每份報告13337美元。

去年,谷歌推出了開發者數據保護獎勵計劃,該計劃針對google play、goog leapi和google chrome的漏洞報告,最高可獲得5萬美元。同樣在2019年,谷歌將Chrome安全漏洞的最高獎勵金額從5000美元增加到15000美元,並將高質量報告的最高獎勵金額從15000美元增加到30000美元。

安全是一個產品,甚至是公司的根基。你的產品不安全,誰都不願意用。

大家曾經發現過XSS嗎?可以在下方留言分享一下。

(私信小編「XSS」,有驚喜哦!)

相關焦點

  • iRobot將地圖數據共享給了谷歌,谷歌會是好隊友嗎?
    在此前Facebook的數據洩露問題爆出後,谷歌也爆出由於存在漏洞,Google+有50萬用戶信息被洩露,並最終導致 Google+服務將可能於2019年8月徹底關閉。據雷鋒網了解,谷歌當時就該事件回應稱,這個漏洞其實是個未被利用的 API bug,它們已經及時做了修復。Google+下線後,企業用戶依然可以將Google+當成內部聊天的渠道。
  • 谷歌地圖重大升級,用深度學習實時更新街景
    為了提供最佳的用戶體驗,地圖信息需要不斷的根據現實世界的變化做出調整。街景車每天收集數百萬張圖片,如果用人工分析每天超過800億張高清晰圖片來找出其中的新變化或者更新地圖信息,顯然是不可能的。因此,谷歌地面實況團隊(Ground Truth team)的目標之一,就是從地理位置圖像自動提取信息來升級谷歌地圖。
  • 【警覺】谷歌地圖如何毀掉一家美國皇冠餐廳的生意
    而在這之前,就有一名顧客打來電話向店主博塔內詢問:「為什麼餐廳在周六、周日和周一暫停營業?」當時的博塔內並沒有引起注意。後來才得知,搜尋引擎巨頭谷歌的Google Places應用上錯誤地刊登了餐廳的營業信息,谷歌地圖上的餐廳信息也出現了差錯,錯誤信息稱該餐廳在周六周日暫停營業。
  • 澳大利要求谷歌刪除該國一座山的街景地圖,因害怕人們「爬山」
    但是,谷歌用戶發現了一個漏洞。 通過谷歌街景地圖,人們可以在虛擬徒步旅行中瀏覽周圍的環境。街景視圖包含360度的「烏魯魯」峰的圖像,使用戶可以有效地忽略澳大利亞的禁令。 澳大利亞公園管理局發言人表示,「已將谷歌澳大利亞更改為已上傳到地圖平臺的Uluru頂部用戶生成的圖像。」
  • 別動,谷歌地圖在給你拍照
    今年三月,加拿大的藝術家喬恩 · 拉夫曼重啟了他於2008年開始的項目,「谷歌街景的九隻眼」。拉夫曼在谷歌街景地圖上尋找有意思的場景,把它們截圖分享到網際網路上。這些被意外定格的畫面卻有種令人著迷的魔力:在沒有目的、沒有感情的攝影機下,人性得以真實而自然地裸露出來。
  • 科技大事件:搜「黑鬼屋」定位到白宮 谷歌地圖為種族歧視道歉
    搜「黑鬼屋」定位到白宮 谷歌地圖為種族歧視道歉  當在華盛頓區域範圍搜索」黑鬼住所「,或者」黑鬼元首「時,谷歌地圖的返回結果竟然含有白宮,這正是美國總統歐巴馬的住所一些不恰當的結果出現在谷歌地圖裡,我們對此產生的影響深表歉意,我們的團隊也正在全力修復這個問題。「谷歌發言人在一份聲明中表示,但他沒有解釋出現這種結果的原因。這個問題在本周二由華盛頓郵報首次曝出,不過截止到目前帶有種族歧視的搜索結果尚未移除。
  • 有多少人被谷歌街景地圖「偷拍」過?
    平時脾氣暴躁的妻子,在這個男人的面前,看著卻是近乎極致的溫柔,互相撫摸著對方,這叫曼裡克怎能不氣。▲妻子阿萊薩正在和另一個不是自己的男人在一塊雖然谷歌地圖很人性化地在臉上打上了馬賽克,但是眼尖的曼裡克還是通過衣著打扮認出了這就是自己的妻子。
  • 歷經十年,谷歌地圖為啥還是最終關閉出局~
    歷經十年,谷歌地圖為啥還是最終關閉出局~ 周末一個測繪同行發來消息,反饋目前系統裡面使用的谷歌地圖現在無法顯示了,在瀏覽器中輸入ditu.google.cn,HTTP的狀態碼是302,頁面請求被重定向到google.com,但是這個重定向是一個臨時性的重定向,而如果是301則是永久性的重定向,所以以後服務是否恢復還暫不可知
  • 蘋果地圖你們都用過嗎?
    相信百分之九十九的果粉們都知道iPhone上有自帶iOS預裝地圖,但真正會去使用這款地圖的人卻寥寥無幾,小編(果粉之家)有幸成為了大部分人中的一員。據了解,國內蘋果地圖的數據供應方是高德,數據顯示在大陸地區有6%的使用率。
  • 谷歌亞馬遜爭相修復Shellshock安全漏洞
    《谷歌亞馬遜爭相修復Shellshock安全漏洞》文章已經歸檔,不再展示相關內容,編輯建議你查看最新於此相關的內容:谷歌擬以6.25億美元收購預測分析公司Apigee網易科技訊9月8日消息,據《華爾街日報》報導,谷歌將以6.25億美元收購預測分析公司Apigee
  • 業界丨繼傷感愛情詩後,谷歌AI又創作了一部懸疑微小說
    你說得對。「很好。」你說得對。沒事,很好。「沒事,很好。」對,就在這裡。不,不是現在。「不,不是現在。」「現在和我說說話吧。」現在,請和我說說話吧。我現在要和你說說話。「我現在要和你說說話。」「你現在得和我說說話。」
  • 關於谷歌地球衛星地圖你所不知道的冷知識
    我們如何存放Google地圖中使用的圖像?谷歌地球自己有實際的衛星嗎? 我們通過BIGEMAP上的谷歌地球,能發現衛星和航拍照片來自許多不同的提供商,包括國家機構、地質調查組織和商業圖像提供商。這些衛星圖像是在不同的日期,不同的光照和天氣條件下拍攝的。
  • 終於,谷歌成功重返中國,這些功能在中國也能用!
    在澳洲,無論你從事什麼職業,做什麼事,有一樣「神器」是絕對離不開的,這件神器就是谷歌。谷歌的產品有多好用,這裡無需多言。也許看到這裡,有人會說,國內百度地圖和高德地圖都挺好的啊,你不懂!比如你要去墨爾本旅遊,你想看看租的房子或住的酒店周邊有什麼吃的,你想看看賈躍亭在洛杉磯的房子啥樣子,對不起,你只能靠谷歌地圖了。▼▼▼比如,你想知道你在澳洲黃金海岸訂的酒店離衝浪者沙灘有多遠?附近哪裡有中餐?
  • 理性吐槽iOS6地圖 蘋果強踢谷歌不明智
    因而蘋果不得不做出抉擇將未成熟的蘋果地圖推出;也有傳言說Google提高授權金額引起蘋果不滿。不過稍微了解情況的同學應該都知道前一消息的真實性很低,大多數基於谷歌地圖的語音導航軟體大多是第三方代為開發,turn by turn的語音導航功能也並非全球統一供應,筆者寧願相信兩者只是在位置信息上的戰略步驟罷了以及利益糾紛上的問題。
  • 我國天地圖與美國谷歌地球的對比
    ▲BIGEMAP軟體上的天地圖地方高清二、谷歌地球簡介谷歌地球是由美國谷歌公司開發的一款虛擬地球儀軟體。谷歌購買大量的地圖源,這些數據來自各個商業公司的衛星影像以及航拍公司的近建築影像,然後谷歌公司集中這些影像數據進行處理,放在這個虛擬地球儀上。▲BIGEMAP軟體上的谷歌地球 由於提供衛星影像數據的大型商業公司也就主要幾家,天地圖的地圖數據來源也會跟谷歌地球的數據來源有所重疊。
  • 仍有不少谷歌商城應用沒有跟進修復Play Core Library漏洞
    在宣傳 Play Store 的時候,谷歌表示它不僅僅只是一個 Android 應用商城,更是你可以信賴且安全的應用來源。不過這並不代表著就百分百安全了,近日谷歌對存在於 Google Play Core Library 中的安全漏洞進行了修復,不過由於應用開發者尚未完全跟進,意味著依然有不少應用和它們的用戶存在風險。顧名思義,Google Play Core Library 是谷歌移動服務最基礎的組件之一。
  • 街景地圖-谷歌街景地圖-實景地圖全景在線瀏覽
    別慌,大樓並沒有爆炸,你看到的是一坨鳥糞!沒看夠的都進來街景地圖-谷歌街景地圖-實景地圖全景在線瀏覽我們為您提供各個城市的街景地圖,實景地圖,谷歌街景全景地圖【最新★在線】瀏覽,360度視角看遍目標地區的各個角落,輕鬆解決您的出行難題!
  • 谷歌「聖誕禮物」:發現Windows 10 中高嚴重度的權限提升漏洞的...
    打開APP 谷歌「聖誕禮物」:發現Windows 10 中高嚴重度的權限提升漏洞的概念驗證代碼 騎士 發表於 2020-12-25 09:49:40
  • 谷歌地圖推新功能:更高效使用數據查詢新冠疫情
    谷歌地圖本周一推出了一系列新功能,以更好地向旅行或通勤者介紹新冠病毒對行程的影響,包括旅行限制,新冠病毒檢查站,甚至是公共運輸信息。它還增加了功能,可以幫助前往新冠病毒測試中心的人員更好地了解測試信息和設施準則。
  • 谷歌送給微軟「聖誕禮物」:發現Win10高嚴重度權限提升漏洞
    來源:IT之家新品拿到手軟,好物天天推薦,新浪眾測等你加入。在這裡,你也能成為數碼大V;在這裡,產品好壞你說了算。【玩轉新奇好物,來新浪眾測】外媒 MSPoweruser 報導,谷歌的 Project Zero 團隊發布了 Windows 10 中一個高嚴重度的權限提升漏洞的概念驗證代碼。