我来我网
https://5come5.cn
 
您尚未 登录  注册 | 菠菜 | 软件站 | 音乐站 | 邮箱1 | 邮箱2 | 风格选择 | 更多 » 
 

本页主题: Firefox再现“零时间”攻击漏洞 隐藏签名 | 打印 | 加为IE收藏 | 收藏主题 | 上一主题 | 下一主题

275655125



性别: 帅哥 状态: 该用户目前不在线
等级: 成就辉煌
家族: 梦魇图腾
发贴: 11147
威望: 0
浮云: 1105
在线等级:
注册时间: 2004-12-23
最后登陆: 2007-12-28

5come5帮你背单词 [ property /'propəti/ n. 财产,资产,财产权,所有权,特性 ]


Firefox再现“零时间”攻击漏洞

两名黑客周六下午称,开源Firefox Web浏览器在其处理JavaScript的方式上存在严重漏洞。

在出席ToorCon黑客大会的时候,Mischa Spiegelmock和Andrew Wbeelsoi称,通过简单地构造一个包含一些恶意JavaScript代码的Web页面,攻击者可以控制一台运行该浏览器的计算机。该漏洞影响到 Windows、Apple计算机的Mac OS X和Linux平台的Firefox。

“每个人都知道,Internet Explorer并不是非常安全。但是Firefox也是相当不安全的,”在博客公司SixApart工作的Spiegelmock说。他同时还透露了这个漏洞的细节信息,并且还播放了一个幻灯片,展示利用该漏洞的攻击代码的关键部分。

Spiegelmock称,该漏洞出现在Firefox的JavaScript的实现过程中。特别是不同的编程技巧可以导致一个堆溢出错误的出现。其实现是一个“完全混乱”的过程,他说道。“这很难去修补。”

Mozilla的安全主管Window Snyder在周六晚上观看了该会议的录像之后,说:“JavaScript的这个问题看上去是一个真正存在的漏洞。他们所描述的可能是一个旧式攻击的变种,我们将对此进行一些研究。”

Snyder对于会议期间针对该漏洞的利用代码的泄漏和发布显得很不高兴。“看上去,在他们的幻灯片中已经为黑客重新该攻击代码提供了足够的信息,”她说道。“我认为这将是很不幸的事情,以为他们将用户至于危险之中,但这可能就是他们的目的所在吧。”

同时,Snyder还称,该会议可能为Mozilla修复该漏洞提供了足够的数据。因为该漏洞好像是存在于浏览器处理JavaScript的部分,解决这个问题可能比常见的修补要困难点。她补充到:“如果它是在一台JavaScript虚拟机上,那么其就不能得到一个快速的修补。”

这两个黑客声称已经掌握了Firefox中30个未打补丁的漏洞,但是他们并不打算将它们公开,而是继续保留这些漏洞。

Mozilla安全雇员Jesse Ruderman参加了这次大会,并被叫上台和这两位黑客进行交流。他试图说服与会者通过Mozilla安全漏洞悬赏奖励计划来披露漏洞,而不是利用这些漏洞来进行非法活动,如创建僵尸网络等等。
顶端 Posted: 2006-10-05 05:14 | [楼 主]
我来我网·5come5 Forum » 软件交流

Total 0.008174(s) query 4, Time now is:11-22 23:06, Gzip enabled
Powered by PHPWind v5.3, Localized by 5come5 Tech Team, 黔ICP备16009856号