ขโมยข้อมูลด้วย Websocket
(medium.com)- ต่อยอดจากเรื่องการสแกนพอร์ตของ eBay
-
เขียนโค้ดบนเว็บไซต์ A เพื่อสแกนพอร์ตระหว่าง 2000~10000 จากนั้นเชื่อมต่อและบันทึกไว้
-
เมื่อเปิด A ค้างไว้แล้วเข้าเว็บไซต์ B เพิ่มเติม ถ้า B ใช้ WebSocket ก็สามารถให้ A ดักจับเนื้อหานั้นได้
-
หาก B ใช้ React
webpack-devก็จะมองเห็นข้อมูลหลากหลายระหว่างซ็อกเก็ต -
ถ้าโค้ดของเว็บไซต์ B มีข้อผิดพลาด A อาจดูตำแหน่งโค้ดหรือข้อมูลอื่น ๆ ได้ผ่านข้อมูลดีบัก
2 ความคิดเห็น
ได้ยินมาว่า Tor เลยบล็อกการเข้าถึง
localhostไปเลยทั้งหมด แบบนี้ก็น่าจะถึงเวลาค่อย ๆ เปลี่ยนสิทธิ์ที่ให้ websocket เข้าถึงlocalhostเพื่อความเป็นส่วนตัวให้เป็นแบบต้องอนุญาตก่อนหรือเปล่า เหมือนกับกล้องน่ะครับทำไมเว็บไซต์ถึงสแกนพอร์ตของฉัน? https://th.news.hada.io/topic?id=2126