发现人人网、Facebook等主流社交网站及应用多个高危新型Web漏洞

发现者:防范中心张玉清课题组

国家计算机网络入侵防范中心日前在国内外多家主流社交网站及应用中发现了多个Web新型漏洞,且均为JavaScript脚本执行漏洞。这种新型Web漏洞类似于传统的跨站脚本(XSS)漏洞,不同之处在于这种漏洞的利用都是基于Web API进行的,因此防范中心张玉清课题组形象地将这种新型Web漏洞命名为跨API脚本(Cross-API Scripting,XAS)漏洞。通过对XAS漏洞进一步分析,发现社交网站的安全隐私问题将不再局限于其自身,而已经扩展到了与其互惠共赢的大量第三方应用,社交网络开始面临新的攻击威胁。

 

其中,由不安全API导致的XAS漏洞存在于大量主流社交网站及应用中:人人网、腾讯微博、新浪轻博客、搜狐微博、Facebook iGoogle Gadget、Tumblr轻博客、社交聚合应用Hootsuite等等。

 

下面列出一些典型社交网站及第三方应用XAS漏洞利用截图:

图 1 利用某API导致的XAS漏洞攻击人人网用户示例

图 2 利用某API导致的XAS漏洞攻击腾讯微博用户示例

图 3 利用Facebook API导致的XAS漏洞在HootSuite获取Twitter私信

这种新型XAS安全漏洞大多属于高危Web漏洞,可以被利用进行蠕虫攻击、钓鱼攻击、窃取用户隐私等,严重威胁到社交网络及其用户的安全和隐私。
目前这些社交网站尚未发布相应的解决方案和更新补丁。国家计算机网络入侵防范中心将与相关社交网站配合,共同修复这种新型Web高危漏洞,同时建议广大用户做好安全防护,增强使用社交网络的安全意识,防止黑客攻击。

来源:http://www.nipc.org.cn/shownews.aspx?id=564

评论关闭。