【问题标题】:Unicode mirror character?Unicode镜像字符?
【发布时间】:2010-06-25 02:36:46
【问题描述】:

?retcarahc "rorrim" edocinu eht htiw detaicossa ytilibarenluv fo tros emos ereht sI

?ksir yna ereht erA ?rof ti si tahW

【问题讨论】:

  • 角色U+202E的正式名称是“OVERRIDE, RIGHT-TO-LEFT”。仅供参考。
  • 官方称,“镜像”是字符“(”、“)”、“༺”、“༻”等字符的属性。

标签: unicode security


【解决方案1】:

好吧,你可以滥用它来进行钓鱼攻击。以这个网址为例:

 ‮http://www.example.com?site/moc.elgoog.www//:ptth

看起来如果你点击它会带你到 google.com,实际上它会带你到 example.com。不过,并非所有浏览器都支持它。

【讨论】:

  • 哦,请注意,这并不适用于所有浏览器。我只是在 chrome for mobile 上查看它,而 mirror char 在这里被完全忽略了......
  • 有浏览器支持吗?这听起来像一个错误。
  • 我当然相信任何浏览器和 URL 库都不应该支持它。但是由于它是 unicode 空间中的常规字符,如果在应用程序的 URL 编码中没有发生适当的异常,那么它将起作用。因此,我认为它是一个潜在的可利用漏洞。
【解决方案2】:

我们过去曾讨论过使用 RLO(U+202E RIGHT TO LEFT OVERRIDE)字符的攻击,它将字符串的“视觉”显示从其放置在该字符串中的位置转移。比如:

document[U+202E]fdp.exe 看起来像 documentexe.pdf

我在这里http://www.casaba.com/products/UCAPI/ 谈到了这些和其他此类攻击。事实上,我们开始听说现实世界的攻击使用这些技术绕过垃圾邮件和其他过滤器。 Firefox 在其文件下载对话框中关闭了一个错误。

我发现利用 BIDI 文本的攻击与您从 http://txtn.us/mirror-words-flip-text-reverse-words-upside-down-words-and-text 等工具获得的有趣的“镜像”效果之间存在很大差异。

!luʇmɿɒʜ ƨɒ mɘɘƨ ƚ'nƨɘob ƚxɘƚ bɘɿoɿɿim ɘʜƚ

【讨论】:

    【解决方案3】:

    没有数字风险,但可能存在人为风险,因为它可能会导致事情被误读或误解。

    【讨论】:

      【解决方案4】:

      写得不好的代码可能会使自己容易受到任何攻击。在这方面,这个角色并没有什么特别之处。

      过去,一些恶意软件使用不符合标准(故意错误编码)的 UTF-8 来利用一些编写不佳的代码。这个角色仍然没有什么特别之处。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2017-11-19
        • 2018-12-27
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2013-10-17
        相关资源
        最近更新 更多