Linux中国  设为主页
 收藏本站
 
当前位置: > 首页 ->网络应用 ->Firefox专题 -> Firefox再现“零时间”攻击新漏洞!
  相关分类: 
Firefox专题
服务器
搜索引擎优化SEO
网管天地
网络安全
网络工程
网络技术
无线技术
邮件服务器
  站内搜索: 
热门文章排行
热门文章排行 Linux上五十个最佳的FireFox扩展插件(04-13)
为Firefox开辟下载快车道(04-21)
Firefox高级应用技巧大放送(04-21)
五个你不能不装的Firefox插件(04-21)
Firefox播放rtsp视频 调用Realplay(04-13)
精采文章排行
精采文章排行 巧设参数 改善Firefox的内存占用(04-21)
Mozilla是什么(04-21)
五个你不能不装的Firefox插件(04-21)
新IE7颇受用户好评 但速度仍慢于Fir(04-21)
网站设计者必备的20个FireFox扩展(04-21)
  ·微软“援手”Firefox的真实意图何在? · 驯服火狐:Firefox配置文件技巧· FreeBSD用ports安装Firefox不成功· Firefox 1.0.7 简体中文版·光标漏洞面前的平等 Firefox也受攻击 ·Firefox插件FireBug跨站脚本执行漏洞 ·Firefox2和IE7漏洞 黑客窃取用户帐号 ·Firefox 2出炉 Mozilla自夸安全速度 ·看15大漏洞软件排行榜 Firefox居首

Firefox再现“零时间”攻击新漏洞!

作者:Webmaster   来源:Linuxdby.com   点击:   日期:2007-04-21


两名黑客周六下午称,开源Firefox Web浏览器在其处理JavaScript的方式上存在严重漏洞。

    在出席ToorCon黑客大会的时候,Mischa Spiegelmock和Andrew Wbeelsoi称,通过简单地构造一个包含一些恶意JavaScript代码的Web页面,攻击者可以控制一台运行该浏览器的计算机。该漏洞影响到 Windows、Apple计算机的Mac OS X和Linux平台的Firefox。

    “每个人都知道,Internet Explorer并不是非常安全。但是Firefox也是相当不安全的,”在博客公司SixApart工作的Spiegelmock说。他同时还透露了这个漏洞的细节信息,并且还播放了一个幻灯片,展示利用该漏洞的攻击代码的关键部分。

    Spiegelmock称,该漏洞出现在Firefox的JavaScript的实现过程中。特别是不同的编程技巧可以导致一个堆溢出错误的出现。其实现是一个“完全混乱”的过程,他说道。“这很难去修补。”

    Mozilla的安全主管Window Snyder在周六晚上观看了该会议的录像之后,说:“JavaScript的这个问题看上去是一个真正存在的漏洞。他们所描述的可能是一个旧式攻击的变种,我们将对此进行一些研究。”

    Snyder对于会议期间针对该漏洞的利用代码的泄漏和发布显得很不高兴。“看上去,在他们的幻灯片中已经为黑客重新该攻击代码提供了足够的信息,”她说道。“我认为这将是很不幸的事情,以为他们将用户至于危险之中,但这可能就是他们的目的所在吧。”

    同时,Snyder还称,该会议可能为Mozilla修复该漏洞提供了足够的数据。因为该漏洞好像是存在于浏览器处理JavaScript的部分,解决这个问题可能比常见的修补要困难点。她补充到:“如果它是在一台JavaScript虚拟机上,那么其就不能得到一个快速的修补。”

    这两个黑客声称已经掌握了Firefox中30个未打补丁的漏洞,但是他们并不打算将它们公开,而是继续保留这些漏洞。

    Mozilla安全雇员Jesse Ruderman参加了这次大会,并被叫上台和这两位黑客进行交流。他试图说服与会者通过Mozilla安全漏洞悬赏奖励计划来披露漏洞,而不是利用这些漏洞来进行非法活动,如创建僵尸网络等等。



立即开始下载使用Fixfox:

 如果您对本文有任何疑问或者建议,请到讨论区发表您的意见: >> 论坛入口 <<


上一篇: Firefox缺陷引发骚动 黑客突然改口撤回攻击   下一篇: 网站设计者必备的20个FireFox扩展
文章评论】 【收藏本文】 【推荐好友】 【打印本文】 【论坛讨论

   相关文章:
·Firefox升级 系统管理员必要的安全考虑

   文章评论:(1条)
  
 请留名: 匿名评论   点击查看所有评论 论坛讨论
 

 声明:刊登此文章是为了传递更多信息,文章内容仅供参考,转载请注明出处。