火狐浏览器现严重漏洞 黑客可轻易盗用户密码

  火狐浏览器刚刚发现的一个漏洞可以让黑客很容易就偷走用户在他们自己的网页上留下的信息,比如在MySpace.com上留下的用户资料。

  这个漏洞存在于火狐用户登录管理系统,可以将用户的登录信息发送到攻击者指定的网页,Chapin信息服务集团的总裁RobertChapin说道。为了让这个攻击可以执行,攻击者需要有能力在他们指定的站点建立一个HTML页面,这个页面可以记录日志并且可以登录外部网站。

  关于这个曾被用于MySpace的网络钓鱼攻击的报道出现在十月份。在那次攻击中,用户用一个MySpace的账号登录了一个叫做“login_home_index_html”的页面,结果进入了利用漏洞所生成的伪装页面。

  这个页面将MySpace用户的ID和通行证信息发送到另外一个站点上,查看站点的MySpace用户如果使用了火狐浏览器的话将会很容易使信息处于危险之中,Chapin说。

  根据这个项目开发时的测试数据库留下的目录,火狐的开发者将这个漏洞定义为危急级别。

  这个漏洞之所以出现,是因为当用户开始登录时,火狐的登录管理器没有一个足够彻底的检查去决定到底是否要发送这个信息,而且不能确定这个通行证信息是否发送到被要求的服务器。Chapin进一步解释道。例如,在这次针对MySpace的攻击中,火狐可以确定这个信息是否来自MySpace.com,但是并不能确定这个密码是否发回到MySpace的服务器上。

  “从编程的角度来看,这个行为几乎就像是印刷”,他继续说道,“讽刺地是,我在想这个漏洞为什么直到现在也没有被发现,它的行为已经表现得如此明显了。”

  Chapin已经将此事的详细报分析报告,在报告里,他详细地给出了这个攻击的实证。

  微软的IE同样也容易受到这些类型攻击的影响,像火狐一样,它不能确定所提交的用户信息是否发送到了被请求的页面。Chapin说。

  但是IE并不那么容易受骗。因为它做了更多彻底的工作在自动提交用户信息之前检查这些它们的来源,他补充说。

时间: 2024-11-05 19:34:10

火狐浏览器现严重漏洞 黑客可轻易盗用户密码的相关文章

Office惊现零时漏洞 黑客可利用Word文档安装恶意软件

据国外媒体报道,最近一段时间,你打开Word文档时可要小心了,因为安全公司MCAfee的研究员们在微软Office软件中发现一个零时漏洞,黑客可以利用它悄悄地在你的电脑系统中安装恶意软件. 这个零时漏洞与Word文档有关,黑客利用这个漏洞可以通过Word文档下载伪装成富文本文档的恶意HTML程序.一旦程序被执行,它就会连接到远程服务器并运行定制的脚本,悄悄在用户的电脑中安装恶意软件. 这种攻击方式与常见的宏入侵不同,在打开宏文档时,Office通常会发出警告,但是这种攻击方式非常隐蔽,用户很难预

Discuz!最新0day漏洞黑客可轻易利用 使用加速乐可防御

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 日前据@乌云漏洞报告平台 提交的信息显示Discuz!存在严重0day漏洞,黑客利用该漏洞可轻易获取网站webshell,目前这一漏洞已经向乌云第三方安全合作伙伴开放.知道创宇在获得该信息的细节后,对漏洞验证,经验证黑客利用该漏洞可轻易控制网站,由于知道创宇加速乐基础防御策略可以防御绝大多数黑客攻击手法,本次0day漏洞可直接防御,使用加速乐

微软又现Office0day漏洞黑客展开大规模攻击

中新网7月13日电 360安全中心今日发布公告称,网上又曝出一个新的微软0day漏洞"Office内存破坏"漏洞,木马产业链已开始同时利用该Office漏洞和Windows MPEG-2视频漏洞大肆传播木马.360安全专家表示,同时利用两大微软0day漏洞对网民进行大规模"挂马"攻击,这在网络安全历史上还是第一次,这将使互联网安全形势雪上加霜. 据360安全专家介绍,微软"Office内存破坏"0day漏洞存在于Office网页组件"O

安卓浏览器现重大漏洞 UC浏览器成唯一幸存者

中介交易 SEO诊断 淘宝客 云主机 技术大厅 近日,有国外安全研究者爆出了安卓系统上浏览器安全机制绕过漏洞(CVE-2014-6041),并且提供了相应的漏洞测试代码.国内著名安全漏洞平台乌云漏洞平台测试发现,目前国内猎豹.360.遨游.搜狗与百度等手机浏览器最新官方版本均存在此漏洞,不过用户量最大UC浏览器并不存在此问题. 据乌云漏洞平台测试发现,该漏洞可以在用户访问恶意网址时,悄悄窃取用户访问的网站内敏感信息(如微博.Gmail等),也有可能影响到APP内敏感信息,但这点还在验证中.此漏洞

智能家居暴露安全漏洞 黑客可轻易入侵控制

今年3·15晚会上,一部"黑客帝国"的大片在上演.与人生活最紧密的智能家居正在被黑客无孔不入.一时间,潜在的信息安全漏洞被彻底"暴晒"在阳光下,成为全社会的热门话题. 记者调查发现,信息安全漏洞已经成为众多行业的主流问题.而大部分与民生息息相关的家电智能产品,只是增加了一个网络控制功能,反而为黑客入侵提供了便利,安全防范.产品安全设计被企业大大忽略. 智能家电大量"虚标" 在今年的"3·15晚会"上,包括洗衣机.烤箱在内的数款

火狐浏览器曝出“魔镜”高危漏洞 木马可被“拖”入电脑

浏览器一向是黑客重点攻击的目标,国内比较小众的火狐浏览器也未能幸免.360安全中心今日发布紧急漏洞警报称,火狐浏览器的"火狐魔镜"插件最近出现一个高危0day漏洞,影响几乎所有火狐中国版浏览器用户.据悉,"火狐魔镜"是一款被火狐中国版浏览器默认捆绑安装的应用插件.该功能本来主要用于拖拽网页中的文字来获取搜索结果,现在却可能把木马直接"拖"入电脑.在某些技术论坛上,已有黑客公开了火狐"魔镜"漏洞的攻击方法,火狐浏览器用户因此面临

德国政府建议用户停用火狐浏览器:存严重漏洞

北京时间3月23日上午消息,据国外媒体报道,由于火狐浏览器存在严重安全漏洞,因此德国政府上周五建议网民停止使用该产品. 德国安全和信息技术联邦办公室下属的BürgerCERT建议用户在Mozilla发布补丁前,停止使用火狐浏览器.黑客可以利用该漏洞在用户电脑上运行恶意代码. 业内人士认为,单纯为了一个漏洞而停用某款浏览器的做法并不可取.因为市面上的浏览器都会或多或少的存在漏洞,如果因为存在漏洞而频繁切换浏览器会极大地影响用户体验. Mozilla此前曾表示,将于3月30日发布补丁,修补这一漏洞.

CNNVD有关火狐浏览器(Mozilla Firefox)漏洞情况的通报

本文讲的是 CNNVD有关火狐浏览器(Mozilla Firefox)漏洞情况的通报,近日,国家信息安全漏洞库(CNNVD)收到北京长亭科技有限公司(CNNVD 技术支撑单位)关于火狐浏览器(Mozilla Firefox)数字错误漏洞(CNNVD-201703-910)情况的报送. 由于攻击者可利用该漏洞执行任意代码,危害程度较高,且该浏览器用户数量众多,漏洞影响范围较广,国家信息安全漏洞库(CNNVD)对此进行了跟踪分析,情况如下: 一. 漏洞简介 Mozilla Firefox和Firef

iOS 9现漏洞 黑客可远程安装任意软件

据国外媒体消息称,计算机安全公司Zerodium宣布,已经发现了iOS 9的漏洞,通过此漏洞黑客可以对iOS 9设备进行远程越狱并安装任意软件.Zerodium将为发现此漏洞的黑客颁发100万美元的奖金.不过令人担心的是Zerodium并没有公布漏洞和黑客的任何信息,也就是说目前即使苹果想要修复iOS 9也无从下手.Zerodium创始人的Chaouki Bekrar只是表示,iOS 9可以被破坏到此种程度是令人难以想象的. 本次漏洞的发现源于Zerodium公司的百万悬赏,上个月该公司表示,"