概述
根据国外媒体的最新报道,谷歌公司的安全工程师eduardo vela在jquery mobile框架中发现了一个安全漏洞,这个漏洞将会让所有使用了jquery mobile的网站暴露于跨站脚本攻击风险之下。
安全客小百科:jquery mobile
jquery mobile项目(jquery框架中的一个组件)是一个基于html5的开发框架,在它的帮助下,开发者可以设计出能够适配目前主流移动设备和桌面系统的响应式web站点以及应用程序。实际上,jquery mobile不仅可以为主流移动平台提供jquery的核心库,而且它也是一个较为完整统一的jquery移动ui框架。根据jquery开发团队的介绍,目前全球范围内大约有十五万个活动站点是采用jquery mobile开发的。
jquery mobile是目前一个非常热门的项目,下图显示的是stack overflow上关于jquery mobile的提问数量增长情况:
下图显示的是jquery mobile的使用统计情况:
漏洞描述
几个月之前,当时的vela正在苦苦寻找内容安全策略(csp)的绕过方法,但是在研究的过程中他注意到了jquery mobile的一种非常有意思的行为。jquery mobile会从location.hash属性中获取任意的url地址,然后再用innerhtml来处理这个url地址所返回的响应,而在某些特定条件下,攻击者就可以利用它的这种特性来攻击目标网站。当他发现了这种奇怪的行为之后,他便开始继续研究,以确定网站是否存在跨站脚本漏洞。
vela在对这个xss漏洞进行了深入分析之后给出了该漏洞的运行机制,大致如下:
1. jquery mobile首先会检查location.hash属性值。
2. 如果location.hash中的数据看起来跟url地址差不多的话,它会尝试将其添加到浏览历史记录之中(通过history.pushustate实现),然后再利用xmlhttprequest来对其进行请求访问。
3. 接下来,它会使用innerhtml来处理服务器端的响应数据。
它首先会尝试调用history.pushstate方法,这会增加一定的攻击难度,因为你无法对一个跨域的url使用history.pushstate方法。安全专家解释称,虽然从理论上来说,history.pushstate方法理应能够防范xss攻击,但如果网站存在开放重定向漏洞的话,攻击者依旧有可能利用这种安全漏洞来对目标站点实施攻击。
下面是vela给出的demo【代码下载】:
http://jquery-mobile-xss.appspot.com/#/redirect?url=http://sirdarckcat.github.io/xss/img-src.html
根据安全研究专家的描述,目前有很多网站都无法抵御这种类型的攻击,因为很多组织并不认为“开放重定向”是一种安全漏洞,而需要注意的是,像谷歌(/search)、youtube(/redirect)、facebook(/l.php)、百度(/link)以及雅虎(/ads/pixel)这样的热门网站都存在这种安全漏洞。
坏消息来了
实际上,这是一个非常简单的漏洞,想要找到这种漏洞其实也很容易。在vela确认了该漏洞之后,他便立刻将漏洞信息上报给了jquery mobile的开发团队,但是当开发团队确认了该漏洞将会给用户带来的安全风险之后,vela却被告知这个漏洞不会得到修复。
如果修复了该漏洞的话,目前很多正在运行的web站点和应用程序都将会受到影响,这也是开发团队选择不修复该漏洞的原因之一。vela在其发表的研究报告【传送门】中写到:“jquery mobile团队解释称,他们认为“开放重定向”是一种安全漏洞,但是jquery mobile的这种获取并呈现url内容的这种行为并不是一种安全缺陷,而且如果要修复这种所谓的“安全漏洞”,那么将会使大量目前已上线的web站点和应用程序出现异常,所以他们并不打算做任何的修改。这也就意味着,jquery mobile的开发团队不会就这个问题发布任何的更新补丁。而这也同样意味着,所有使用了jquery mobile且存在开放重定向的网站都将存在跨站脚本漏洞。”
如果目标网站不存在开放重定向漏洞的话,攻击者是否还可以利用这个xss漏洞来实施攻击呢?vela和很多其他的安全研究人员也正在进行尝试,但目前仍未取得成功。
vela表示:“如果你有时间的话,你可以在没有开放重定向漏洞的条件下尝试去利用这个xss漏洞来实施攻击,这也是一种研究思路。我试过很多种方法,但目前都还没有取得成功。”
总结
开放重定向(open redirect)是非常常见的,但它也同样会给网站和应用程序带来巨大的安全风险,因此vela建议安全社区应该修复“开放重定向”这个功能中存在的安全问题。或者说我们应该统一思想,然后一起将其视为一种安全漏洞。如果整个安全行业在这一点无法达成一致的话,估计还有更多的xss漏洞在等待着我们。
试用申请