供应链安全之Broken Link Hijacking (BLH)
有这样一个问题,如果构成网络的底层硬件或软件在源头上出现了漏洞或攻击该怎么办?这种日益普遍同时又不易发现的攻击形式被称为供应链攻击,通过这种方式攻击者可以利用供应商的缺陷来完成对下游链路的攻击,比如可以劫持其更新分发系统来传播木马;对于深度集成的下游软件甚至可以直接完成攻击,比如这次的Log4J漏洞。
我们知道链接是网络交互的基础,它们可以使访问者在页面之间来回跳转,可以将网络资源连接或引用来提供给用户使用。但是需要注意的是,链接往往不是永久性的,随着实践的推移,它们可能出现失效的情况,比如域名过期、短链接失效、服务器关闭、文章删除或是用户注销等等,而这些情况都会造成相关的链接失效。
那么当链接失效,安全人员就可以通过一些方法去拥有或接管当前的链接,从而完成Broken Link Hijacking,并在此之后进行各种恶意行为攻击。这种问题实际上在野已经被无数利用,而目前来看仍然有很多研究人员不了解或者企业对于此类问题不重视。本篇文章会简要分享下Broken Link Hijacking (BLH) 的形式以及危害。
近期评论