决战私服 发布决战 发布家族 家族联盟 广告联系 更多私服 技术资料 设为首页
所有私服
电信
网通
双线
百  度 新 浪 腾 讯 搜 狐 网 易 凤 凰 网 央 视 网
新 华 网 人 民 网 中国移动 中国政府网 校 内 网 湖南卫视 开 心 网
私服推荐 决战私服 私服发布网 私服发布网 私服发布网 私服发布网 决战私服
如何劫持基于二维码的登录系统
文章作者:搞决战 文章来源:搞决战私服发布网 更新时间:2016/8/2 0:32:58 

QRLJacking是网络安全研究人员设计的一种攻击技术,能用来劫持旁路基于QR码(二维码的一种)的快速登录系统。

许多桌面应用程序,比如Line,微信和WhatsApp允许用户通过基于QR码的安全快速响应登录(Secure Quick Response Login)方式。基于QR码的认证系统允许用户快速登录网站,而不需要输入密码。

在安全快速响应登录机制中,网站会向用户显示QR码,用户只需用手机应用程序扫描即可。

一旦扫描QR码,网站会授权用户访问。这种方法被认为是更安全的密码,因为它对攻击由弹性,比如中间人攻击和暴力破解,但不幸的是,黑客发现可以通过一种被称为“QR登录劫持(QRLJacking)”(又名劫持基于QR码的登录系统)的方式实施攻击。

埃及网络安全专家Mohamed Abdelbasset Elnouby演示了如果从使用QR码验证登录的服务入侵账号。Mohamed发布了一个概念认证展示QRLJacking技术,攻击者只需要说服受害者扫描攻击者的QR码。

点击图片查看

攻击顺序如下:

1.攻击者初始化客户端的QR会话并将登录QR码克隆至一个钓鱼页面。

2.然后,攻击者将钓鱼页面发送给受害者。

3.如果被说服,受害者会使用有针对性的移动应用程序扫描QR码。

4.这个移动应用程序将令牌密钥(token secret)发送给目标服务来完成认证过程。

5.这样一来,攻击者就获得了受害者账户的控制权

6.然后服务开始与攻击者的浏览器会话交换受害者数据。


埃及网络安全专家Mohamed Abdelbasset Elnouby解释称,“攻击者初始化一个成功的QRLJacking攻击就需要编写一个脚本,定期克隆过期的QR码并刷新钓鱼网站显示的QR码,因为在QR登录过程中,QR码应有过期时间。”

攻击者可以利用QRLJacking劫持QR码登录认证存在漏洞的账号。

如果想要了解更多有关QRLJacking的信息,可以前往OWASP和Github去了解:

https://www.owasp.org/index.php/QRLJacking

https://github.com/OWASP/QRLJacking

浏览次数:770
最新文章
· 《决战》星盟助力·欧皇大比拼...
· 《决战》11月29日更新维护公告...
· 《决战》近期更新预告...
· 《决战》战区延迟开放补偿说明...
· 《决战》11月21日更新维护公告...
· 《决战》星域祝福·感恩馈赠...
· 《决战》11月14日更新维护公告...
· 《决战》近期更新预告...
· 《决战》11月10日临时维护公告...
· 《决战》百团约战·荣耀评分·你想要的尽在这里!...
热门文章
· 决战SF架设教程...
· 真正决战外挂...
· 决战4.0架设教程...
· 决战私服务GM召唤怪物命令...
· neo免费助手...
· 决战阳光8.0GM刷物品命令...
· 修改机械成功率的方法...
· 9月1日决战NEO版本新服开服公告...
· 决战GEOv1.60...
· 统域阳光决战8.0架设教程...

Copyright 2009-2020 www.JzSffbw.com All rights reserved.
本站只为免费宣传决战,拒绝盗版游戏 注意自我保护 谨防受骗上当 适度游戏益脑 沉迷游戏伤身 ,所有信息均由网友自行发布,玩家请仔细辨别避免上,请支持决战正版官方
网站备案登记号:渝ICP备09064072号
(站长QQ:2643312220 )