微信号:FrontDev

介绍:分享 Web 前端相关的技术文章、工具资源、精选课程、热点资讯

15行CSS代码让苹果设备崩溃,最新的iOS 12也无法幸免

2018-09-18 21:12 前端大全

(点击上方公众号,可快速关注)

编译:开源中国

https://www.oschina.net/news/100035/new-css-attack-restarts-an-iphone-or-freezes-a-mac


只需15行CSS代码,就可以让你的iPhone崩溃


Wire 的安全研究员 Sabri Haddouche 发现了一种新的攻击,只需访问包含某些 CSS 和 HTML 的网页,就会导致 iOS 重新启动以及 macOS 冻结。 Windows 和 Linux 用户不受此错误的影响。


攻击利用 -webkit-backdrop-filter CSS 属性中的弱点,通过使用具有该属性的嵌套 div,可以快速消耗所有图形资源并崩溃或冻结操作系统。攻击不需要启用 Javascript,因此它也适用于 Mail。在 macOS 上,表现为 UI 冻结。在 iOS 上, 表现为设备重启。此攻击会影响 iOS 上的所有浏览器,以及 macOS 中的 Safari 和 Mail,因为它们都使用 WebKit 渲染引擎。



对于那些想要查看导致此攻击的人,研究人员已将其发布在 GitHub 页面上。 


点击 rawgit.com 链接时要小心,因为它会迅速导致 iOS 崩溃或导致 Mac 出现问题。


rawgit.com链接: 

https://www.bleepingcomputer.com/news/security/new-css-attack-restarts-an-iphone-or-freezes-a-mac/


代码 GitHub :

https://gist.github.com/pwnsdx/ce64de2760996a6c432f06d612e33aea


打开这个 GitHub 页面,可以看到代码如下:


上面红色部分是一张经过 base64 编码的图片,下面是很多<div>标签。正如 Haddouche 所说,就是利用了在过滤器属性中嵌入大量 HTML 元素标签来消耗设备的资源,从而达到攻击的目的。



【关于投稿】


如果大家有原创好文投稿,请直接给公号发送留言。


① 留言格式:
【投稿】+《 文章标题》+ 文章链接

② 示例:
【投稿】《不要自称是程序员,我十多年的 IT 职场总结》:http://blog.jobbole.com/94148/

③ 最后请附上您的个人简介哈~



觉得本文对你有帮助?请分享给更多人

关注「前端大全」,提升前端技能

 
前端大全 更多文章 JavaScript 数组去重 Vue 数据响应式原理 Promise实现原理(附源码) 快应用之开发体验纪要 Win10 巨硬!就不喜欢你们用 Edge 下载别家浏览器的样子​​​​​​​
猜您喜欢 2015中国程序员调查报告 大规模微服务与Docker应用 禁用 Python GC,Instagram 性能提升10%,10篇 Python&nb Nodo.js快速重命名文件 35岁程序员的独家面试经历