Skip to main content
← 返回示範目錄
腳本注入 beginner · 15 min

於 onload 處理常式中含指令碼承載的 SVG 影像

報導中的 Bing Images 問題說明了向量圖形的危險性:研究人員發現精心製作的 SVG 檔案能在 Microsoft 伺服器上以 SYSTEM 權限執行指令。SVG 是純文字的標記格式,因此可在元素處理常式中夾帶 JavaScript;呈現一張看似無害的圖片,便可能在應用程式的安全脈絡中悄悄執行該指令碼。攻擊者利用此手法放置承載、竊取 Cookie 或於工作階段內橫向移動。本示範以良性 SVG 僅執行無害的 onload 警示來演示此機制。Deep CDR 會剖析並重建 SVG,移除指令碼及 ActiveX 型內容,同時保留視覺輸出。端點收到的是經消毒的影像——可執行的指令碼永遠不會被執行。

攻擊手法

SVG embedded script

MITRE ATT&CK

T1059.007 ↗

影響平台

linuxwindows

檔案類型

.svg

MetaDefender 防護能力

Deep CDR

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---