← 返回示範目錄
腳本注入 beginner · 15 min
於 onload 處理常式中含指令碼承載的 SVG 影像
報導中的 Bing Images 問題說明了向量圖形的危險性:研究人員發現精心製作的 SVG 檔案能在 Microsoft 伺服器上以 SYSTEM 權限執行指令。SVG 是純文字的標記格式,因此可在元素處理常式中夾帶 JavaScript;呈現一張看似無害的圖片,便可能在應用程式的安全脈絡中悄悄執行該指令碼。攻擊者利用此手法放置承載、竊取 Cookie 或於工作階段內橫向移動。本示範以良性 SVG 僅執行無害的 onload 警示來演示此機制。Deep CDR 會剖析並重建 SVG,移除指令碼及 ActiveX 型內容,同時保留視覺輸出。端點收到的是經消毒的影像——可執行的指令碼永遠不會被執行。
攻擊手法
SVG embedded script
MITRE ATT&CK
T1059.007 ↗影響平台
linuxwindows
檔案類型
.svg
MetaDefender 防護能力
Deep CDR
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗