被“养”11年!黑客滥用Firefox“高龄”漏洞强制用户输入信息

访客4年前黑客文章586


12月10日雷锋网报道 最近,ZDNet记者Catalin Cimpanu发现黑客正在滥用Firefox的一个漏洞进行长期 *** 诈骗行动。耐人寻味的是,该漏洞最早于2007年4月被反馈却至今也未被修复。如今,它已经“11岁”了。


对攻击者来说,利用该漏洞并不存在技术上的难关:只需要在源代码中嵌入一个恶意网站的iframe元素,就可以在另一个域上发出HTTP身份验证请求,如下所示:

被“养”11年!黑客滥用Firefox“高龄”漏洞强制用户输入信息

iframe是HTML标签,作用是内嵌文档或者浮动的框架(FRAME),iframe元素会创建包含另外一个文档的内联框架(即行内框架)。简单来说,当用户通过Firefox浏览器打开恶意站点之后,网站会强制循环跳出“身份验证”提示框。


在过去几年里,恶意软件作者、广告刷手和诈骗者一直在滥用这个漏洞来吸引浏览恶意网站的用户。例如窗口弹出显示支持诈骗信息、诱导用户购买虚假礼品卡、作为前往虚假网站的入口甚至直接强制用户登录恶意网站。


雷锋网得知,每当用户试图离开网站时,恶意站点会循环触发全屏的“身份验证”窗口。即使用户关掉一个又会立刻弹出另一个,按ESC退出全屏窗口依然不起作用,唯一的办法就是彻底关闭浏览器。

被“养”11年!黑客滥用Firefox“高龄”漏洞强制用户输入信息

为何Firefox工程师没有及时修复漏洞呢?


在雷锋网看来,漏洞在11年内尚未得到修复,这与Mozilla 属于开源项目有着某些关联。Catalin Cimpanu说:“也许Firefox工程师没有无限资源来处理这些被报告出来的问题,但这11年中,更多不法分子采用这一漏洞带来的便利条件对用户实施各种 *** 攻击。”


从用户反馈中看出,多数人建议Firefox团队学习Edge和Chrome处理类似情况时采用的解决方案:


Edge:Edge中身份验证窗口的弹出时间延迟很长,用户有足够的时间可以关闭页面或浏览器。


Chrome:身份验证弹窗被变成了位于浏览器上部的选项卡按钮,这种设计将浏览器页面与身份验证弹窗分割开,用户可以在不关闭网页的情况下轻松关闭被滥用的选项卡。

被“养”11年!黑客滥用Firefox“高龄”漏洞强制用户输入信息

类似情况并非首例,2017年8月,一个匿名的安全研究人员通过Beyongd Security的SecuriTeam安全披露计划向谷歌告知了一个安全漏洞,但谷歌方面的回应并不是计划解决该RCE漏洞问题,因为它不会影响到现行版本的Chrome 60。


数据显示,当时使用Chrome浏览器的总体市场份额约为59%,其中,Chrome 60版本的市场份额占据了50%,这就意味着,有10%的用户更容易遭遇RCE漏洞带来的包括广告软件、恶意Chrome扩展、技术欺诈在内的多种影响。


当然,谷歌并未对漏洞置之不理,其处理 *** 是直接将设备中的Chrome浏览器全部更新到最新Chrome 60版本。可见,谷歌不再支持旧版本浏览器,而是希望以Chrome 60版本为起点进行新一轮的打磨。


相关文章

11月12日,星期四,在这里每天60秒读懂世界!

11月12日,农历九月廿七,星期四 在这里,思源网带你每天60秒读懂世界!   1、全国至少十省份叫停“家长批改作业”,个别纳入学校绩效管理,一旦越线老师校长将一并承担责任; 2、...

网上输入姓名查手机号

输入中文首字母就行了。知识延展:理论上只要对方登记了姓名就是可以查到的。但是实际上移动或者联通对于用户资料是保密的,通过公开途径无法查到。但。 网上可以通过手机号码查询机主姓名,可以到手机相关营业厅进...

黑客刷美金接单网_怎么找黑客帮忙找微信

};17、123123 (无变化)它根本上就像运用任何其他JavaScript数组相同,除了运用ArrayBuffer之外,你不能将任何JavaScript类型放入其间,例如目标或字符串。 仅有能够放...

微信远程操控对方手机(用微信远程对方手机)

微信远程操控对方手机(用微信远程对方手机)

本文目录一览: 1、微信能不能开远程控制 2、微信远程控制对方手机,取肖登录后,对方还可以操控? 3、微信有控制对方屏幕功能吗 4、别人的手机怎么远程控制? 5、微信向日葵远程控制一次...

写不好招聘文案,怎么招到想要的人

写不好招聘文案,怎么招到想要的人

看完这些雇用文案,我想跳槽了! 作者:榜姐 来历:告白文案排行榜(ID:ad-copies) 都说金三银四 最近是雇用的好机缘 公司可以抓紧这个时机注入新鲜血液 可是如何找到适合的人 为什么公...

微博科普系列视频推荐:柴知道

之前推荐过微博上的科普视频杂乱博物馆,对照受欢迎,详见: 推荐微博上小众的科普系列视频:杂乱博物馆 最近在微博上同样发现了一个系列的科普知识视频,名叫“柴知道”,也是微博签约的自媒体。 柴指的是...