Safari的地址栏欺骗BUG
CTO网络安全公司的白帽子Jeremiah Grossman最近发现了Safari浏览器的这个地址栏欺骗Bug,包括OS X和iOS上的Safari浏览器均受到影响。恶意攻击者可利用此Bug来欺骗Safari用户认为浏览器浏览的是正规网站,而不是网络钓鱼站点,此危害相当严重,一旦用户输入身份信息,可导致财产损失和个人隐私泄漏。
Bug演示代码并不完美,外媒的编辑在iPad mini上进行测试,发现地址栏进行了重新加载,对于精明和安全性比较高的用户可能会发现问题。尽管如此,许多用户将肯定无法发现这种不同寻常的刷新。在MacBook Pro上进行的测试则完全感觉不到刷新行为。
下明是用于演示证明漏洞的代码:
function f()
{
location="dailymail.co.uk/home/index.htm…"+Math.random();
}
setInterval("f()",10);






