12月10日雷锋网报道 最近,ZDNet记者Catalin Cimpanu发现黑客正在滥用Firefox的一个漏洞进行长期 *** 诈骗行动。耐人寻味的是,该漏洞最早于2007年4月被反馈却至今也未被修复。如今,它已经“11岁”了。
对攻击者来说,利用该漏洞并不存在技术上的难关:只需要在源代码中嵌入一个恶意网站的iframe元素,就可以在另一个域上发出HTTP身份验证请求,如下所示:
iframe是HTML标签,作用是内嵌文档或者浮动的框架(FRAME),iframe元素会创建包含另外一个文档的内联框架(即行内框架)。简单来说,当用户通过Firefox浏览器打开恶意站点之后,网站会强制循环跳出“身份验证”提示框。
在过去几年里,恶意软件作者、广告刷手和诈骗者一直在滥用这个漏洞来吸引浏览恶意网站的用户。例如窗口弹出显示支持诈骗信息、诱导用户购买虚假礼品卡、作为前往虚假网站的入口甚至直接强制用户登录恶意网站。
雷锋网得知,每当用户试图离开网站时,恶意站点会循环触发全屏的“身份验证”窗口。即使用户关掉一个又会立刻弹出另一个,按ESC退出全屏窗口依然不起作用,唯一的办法就是彻底关闭浏览器。
为何Firefox工程师没有及时修复漏洞呢?
在雷锋网看来,漏洞在11年内尚未得到修复,这与Mozilla 属于开源项目有着某些关联。Catalin Cimpanu说:“也许Firefox工程师没有无限资源来处理这些被报告出来的问题,但这11年中,更多不法分子采用这一漏洞带来的便利条件对用户实施各种 *** 攻击。”
从用户反馈中看出,多数人建议Firefox团队学习Edge和Chrome处理类似情况时采用的解决方案:
Edge:Edge中身份验证窗口的弹出时间延迟很长,用户有足够的时间可以关闭页面或浏览器。
Chrome:身份验证弹窗被变成了位于浏览器上部的选项卡按钮,这种设计将浏览器页面与身份验证弹窗分割开,用户可以在不关闭网页的情况下轻松关闭被滥用的选项卡。
类似情况并非首例,2017年8月,一个匿名的安全研究人员通过Beyongd Security的SecuriTeam安全披露计划向谷歌告知了一个安全漏洞,但谷歌方面的回应并不是计划解决该RCE漏洞问题,因为它不会影响到现行版本的Chrome 60。
数据显示,当时使用Chrome浏览器的总体市场份额约为59%,其中,Chrome 60版本的市场份额占据了50%,这就意味着,有10%的用户更容易遭遇RCE漏洞带来的包括广告软件、恶意Chrome扩展、技术欺诈在内的多种影响。
当然,谷歌并未对漏洞置之不理,其处理 *** 是直接将设备中的Chrome浏览器全部更新到最新Chrome 60版本。可见,谷歌不再支持旧版本浏览器,而是希望以Chrome 60版本为起点进行新一轮的打磨。
近日,在中国科学院宁波材料技术与工程研究所科技创新创业汇报会上,大批“典型科研成果”揭晓。其中,在实验室花一周时间就能培育钻石的技术,备受关注。那这项技术是怎么实现的?又能带来哪些技术突破呢? 走进...
打开qq电子邮箱,点一下右上方的 号,写电子邮件,填好收货人电子邮箱,键入主题风格,在內容框中键入內容,若必须推送文档或连接,可点一下下边的回行针标志,选择我的配件或本地文件,选择文件部位,寻找必须推...
如今市场上,串串香的生意长短常不错的,各人对付串串香的喜爱水平也是多年来只增不减,因此许多加盟商都看中了这一市场行情,纷纷想要加盟到个中来,假如你对大七串串香加盟项目也感乐趣,想要举办加盟创业的话,那...
克日,记者从深圳驱动新媒体官方获悉,在“2013年中国新媒体”创业大赛中,夺得冠军的车商微应用品牌”车商通SCRM”获得一千万融资。据品牌内部人员透露,实在早在10月份,融资已敲定,且资源也已到位...
很多朋友跟我咨询开淘宝店的费用问题,当我把详细的数字列出来的时候,她们“震惊”了,因为大家都认为淘宝是免费开店,怎么会花这么多呢? 1. 保证金(必须): 普通类目目前还是1000元。部分类目将于...
深圳天米中医肛肠医院始终坚持“规范行医、坚守品质”,让患者的利益得到保护。同时以“优秀的医生、先进的设备、贴心的服务、优质的医疗质量、舒适的就医环境”竭尽全力为每一位肛肠疾病病人提供贴心的全方位诊疗服...