Google Chrome測試內部網絡保護功能 禁止跨站點訪問127.0.0.1等內網地址


要說清楚Chrome測試的這個內部網絡保護功能我們得先舉個例子(簡要說明,不是完整流程,具體可以參考CSRF即跨站請求偽造)幫助大傢理解,比如說藍點網使用的內網環境中有一臺存在漏洞路由器,這個漏洞可以通過本地代碼執行(比如註入之類的),但我長期沒有升級固件修復這個漏洞。

黑客要想利用這個漏洞入侵的話並不容易,但可以通過瀏覽器進行中轉,比如在某個網站上嵌入一段執行這段惡意代碼的內容,當我瀏覽這個網頁時,這段惡意代碼就可以執行。

以此類推,黑客可以尋找大量的已知漏洞並制作惡意代碼然後放在一些熱門網站上,這樣在大傢瀏覽時,總有一定的概率碰到內網中恰巧有受漏洞影響的設備,進而被入侵。

1684015349_chrome-fast.jpg

內部網絡保護功能:

Chrome 新推出的內部網絡功能就是用來攔截此類攻擊的,谷歌給出的說明是:為防止惡意網站通過用戶代理的網絡位置來攻擊設備和服務,這些設備和服務合理地架設它們駐留在用戶的本地內聯網或用戶計算機上,無法從整個互聯網訪問。

為此谷歌推出內部網絡保護功能,禁止從公網訪問的跨站點訪問專用網絡地址,例如 127.0.0.1 或 192.168.1.1 這類地址。

Chrome 將在加載網頁時進行預檢查驗證請求是否來自安全的上下文以及發送初步請求檢測要訪問的站點是否為內部地址 (例如內網搭建的 HTTP 服務器,路由器這類可以通過本地 IP 訪問的都算)。

圖片.png

比如下面這個嵌入的 iframe 框架可以用來執行 CSRF 攻擊從而修改本地網絡上的路由器 DNS:

<iframe href="https://admin:[email protected]/set_dns?server1=123.123.123.123">

新的錯誤消息:

對於此類訪問請求被攔截時,Chrome 將會顯示錯誤消息:BLOCKED_BY_PRIVATE_NETWORK_ACCESS_CHECKS

這就代表當前訪問的網站嘗試訪問內部地址,當用戶看到此類提示的時候就應該提高警惕,當心這個網站本身就存在某些問題。

最後,此功能目前尚未正式推出,接下來會在 Chrome 各個通道中逐漸測試。


相關推薦

2022-07-09

Google正努力讓用戶通過Chrome瀏覽器的多功能地址欄(Omnibox)獲得更全面的體驗,比如輕松查找網頁歷史記錄、書簽、以及當前打開的標簽頁。換言之,當你在地址欄上輸入關鍵字的時候,它會更充分地展示相關內容。Techdows 指

2022-06-24

Browsing)功能。該功能已經在桌面端和Android端可用,現在Google宣佈將該功能引入到瞭iPhone和iPad上。增強型安全瀏覽(Enhanced Safe Browsing)提供預測、改進的安全性,將URL(URLs)發送到安全瀏覽以進行檢查。這是完整的功能列表:● 在

2022-08-06

戶在 Microsoft Edge 的首次運行體驗期間通過登錄到他們的 Google 帳戶來引入他們的 Chrome 數據。可以通過使用 HideFirstRunExperience 策略禁用首次運行體驗,或將 AutoImportAtFirstRun 設置為“DisabledAutoImport”來關閉此功能。

2023-02-28

Google表示,它正在對最新版本的Chrome瀏覽器進行幕後改進,使其在MacBooks上的電池占用率降低。該公司表示,本周向所有用戶推出的110版本,將為配備AppleSilicon處理器的新Mac電腦,甚至是舊款電腦提供性能提升。Google進行的測試

2023-11-19

Google正式宣佈逐步淘汰第三方Cookie的計劃,這是其隱私沙盒計劃的一個重要過程。這種分階段的方法從2024年初的1%用戶測試期開始,到2024年第三季度進行更廣泛的淘汰。第三方 Cookie 是為用戶當前訪問的網站以外的其他網站設置

2022-08-01

一時間問詢百度,截至發稿,百度方面未予回應。不過有內部知情人士透露稱,“百度方面確實已下線快照功能,主要是由於網頁技術的發展及代際變遷所致。”據該知情人士介紹,“百度搜索發展早期,由於互聯網上的Web站點

2024-03-15

Google今天宣佈升級SafeBrowsing(安全瀏覽)功能,提供實時URL保護,使Chrome瀏覽器用戶免受惡意網站的攻擊。安全瀏覽旨在通過對照主列表檢查URL,防范網絡釣魚攻擊、惡意軟件和不需要的軟件。Chrome 瀏覽器的標準保護功能以前

2022-09-01

均在用戶未知情下追蹤用戶的網絡活動。這些擴展程序被Google從ChromeWebStore移除之前,已累計下載超過140萬次。McAfee 在本周發佈的博文中表示,這 5 款擴展程序在功能上允許用戶和好友一起觀看 Netflix、追蹤多傢零售網站的最新

2022-07-09

推遲。它們現在正在推出,預計在9月底前完全可用。9to5google已在擁有Material You改版(有一個淺色/主題的 “新信息”欄)和以前的設計(深灰色)的工作區賬戶上看到它們。這些變化從收件人、抄送和抄送字段開始,現在其不

2022-07-24

數據隱私的擔憂,荷蘭教育部決定在2023年8月前暫停使用GoogleChromeOS以及Chrome網絡瀏覽器。官員們擔心,Google服務收集學生數據,並將其提供給大型廣告網絡,而這些廣告網絡使用這些數據的目的超出對教育的幫助。由於國傢監

2022-08-04

微軟近日表示將開放其內部數據的訪問權限,以便於內部網絡安全專傢能夠查看和使用。擁有成熟企業安全運營中心(SOC)的企業將能夠通過這種方式更好地保護自己。本周,微軟推出“Defender Threat Intelligence”(Defender威脅情報)

2022-09-01

開發人員JeffJohnson在一篇博客文章中指出,Google在Chrome104中意外引入一個bug。由於一個權限設置失誤,導致網站無需獲準用戶許可、即可將相關內容寫入系統剪貼板。雖然Safari和Firefox也有類似的功能,但至少Apple和Mozilla有設置相

2023-11-09

正值節日期間,Google推出在搜索產品時突出顯示優惠信息的新方法,幫助用戶在網上購物時省錢。這些增強功能包括在Chrome瀏覽器上搜索時顯示比價信息、價格浮動跟蹤和優惠活動提醒。Google正在以改進的購物工具拉開假日購物

2022-07-20

工業和信息化部網站20日發佈《對十三屆全國人大五次會議第4311號建議的答復》提到,縱深推進APP專項治理,重點加大對違規收集使用未成年用戶個人信息等行為的檢測和處置力度。工信部表示,將進一步發揮行業管理、產業引