设为首页收藏本站

LUPA开源社区

 找回密码
 注册
文章 帖子 博客
LUPA开源社区 首页 业界资讯 开源资讯 Firefox 查看内容

开源浏览器Firefox发现了两个漏洞

2007-2-12 08:48| 发布者: joejoe0332| 查看: 1631| 评论: 2

  一个安全公司上周宣布在开源浏览器Mozilla Firefox中发现两个漏洞,其中一个漏洞可能使Firefox浏览器用户被盗取本地计算机上的文件。

  这两个漏洞都是由Beyond Security公司下属的Securiteam发现的。第一个漏洞于周一公开,该漏洞存在于Firefox的广告过滤功能,根据Securiteam所发布的安全公告,Firefox正常情况下是不允许被访问网站访问本地计算机文件的,但是由于其URL权限检查在用户手动关闭弹出广告过滤功能时也会失效,因此,恶意攻击者可以利用这个漏洞去盗取用户本地计算机存储的文件和个人信息。

  针对这个漏洞的攻击流程如下:恶意攻击者伪造一个包含该漏洞利用代码的页面,并将该页面的地址发送给用户,当用户点击此连接时,Firefox会弹出一个询问用户是否允许下载文件或播放视频的弹出窗口的提示,如果用户允许了该弹出窗口,恶意攻击者伪造的页面将获得访问用户本地计算机文件的权限。

  从测试结果看,该漏洞只存在于低于版本2.0的Firefox中,但是在Securiteam的安全公告中没有提到这一点。

  周三Securiteam公布的第二个Firefox漏洞存在于Firefox的反钓鱼保护功能中,恶意攻击者伪造的钓鱼网站只需要在页面上加入特定的字符即可使Firefox认为它是安全的正常网站,这个漏洞在最新的2.0.0.1版本的Firefox中依然存在。

  2月11日,安全研究人员日前表示,在Firefox浏览器中发现了一处安全漏洞,只要稍微更改页面上的URL链接,即可使Firefox的“反钓鱼”功能形同虚设。

  据Vnunet网站报道,安全网站SecuriTeam称,通过该漏洞,即使“钓鱼”网站已经被列在Firefox的已知钓鱼网站列表中,但这些恶意网页仍能可以被正常访问,并显示为可信站点。

  到目前为止,Mozilla还没有对此安全公告提到的两个Firefox漏洞进行确认。


酷毙

雷人

鲜花

鸡蛋

漂亮
  • 快毕业了,没工作经验,
    找份工作好难啊?
    赶紧去人才芯片公司磨练吧!!

最新评论

关于LUPA|人才芯片工程|人才招聘|LUPA认证|LUPA教育|LUPA开源社区 ( 浙B2-20090187 浙公网安备 33010602006705号   

返回顶部