推出Firefox插件 防范Adobe Flash文件漏洞

一名安全研究人员计划推出一个
新的Web
浏览器插件,它能在视频被重播之前清除Adobe Flash代码,从而防止攻击者把Adobe Flash的文件错误作为攻击的目标。Recurity Labs是一家德国的安全公司,该公司的研究人员Felix ”FX” Lindner计划于2010年在拉斯维加斯举行的黑帽
大会上推出这项新工具——Blitzableiter(避雷针)。该工具的早期版本是于去年十月份在德国柏林举办的第二十六届混沌黑客年会(chaos communication congress,26C3)上推出的。该工具将会成为NoScript的一部分,NoScript是Mozilla Firefox浏览器中一个防范跨站脚本(cross-site scripting)和点击劫持攻击(clickjacking)的插件。“这个插件能够自动防范一大部分针对flash的攻击,对此我抱有很大的期望。”Lindner 在SearchSecurity.com网站对他的采访中说到, “这种防范手段很独特,因为它没有影响到本地计算机的数字签名。我们所做的一切都是按规则进行处理,并不会攻击数字签名。”由于Flash Player占据着巨大的市场份额,因此它经常成为攻击者的目标,Adobe系统公司不得不努力修补Flash Player不断爆出的漏洞。在网络上,Flash无所不在,它被数以百万计的用户用于播放视频内容或显示交互网页和广告横幅。开发Blitzableiter的想法来
源于2008年Recurity实验室为德国政府进行的一项分析富应用程序框架(rich application frameworks)研究。Lindner表示,Recurity发现flash远远落后于Silverlight和Java框架。“我们意识到,开发这方面的防护软件比开发其他产品更具挑战性。”Lindner说,“实际上,我们在flash中看到的许多问题都与它的框架设计密切相关。”Blitzableiter可被开发者嵌入到网站程序中,也可充当浏览器的插件。它可以检查网站上或嵌入在PDF文件中的
Shockwave Flash(SWF)文件。它像规范化引擎(normalization engine)那样工作,检查整个Flash文件的代码异常情况。当被用作浏览器插件时,该工具将对Flash文件进行处理,
然后在浏览器的Flash Player中显示干净的文件。
例如,该工具可以检查网页广告横幅内的重定向,以确保它们不会指向恶意网站。“我们并没有删除什么东西,我们只是增加了一些检查,”Lindber说, “在广告横幅中的地址被重定向之前,我们将增加一层验证。”富互联网应用会形成新的威胁,因为它们为浏览器扩展了一些以前被浏览器设计者故意省略的功能。应用软件开发平台能让开发人员为应用程序添加多媒体功能,并能为程序提供虚拟的运行环境,后者将让程序代码在沙箱中运行以确保其安全。但Lindner表示,这正是Flash的安全漏洞所在。在沙箱中暴露出来的解析音频、视频和图形文件的功能恰好就是攻击者用来
强行进入系统的东西。“那些您必需编写的用于解析这些文件的代码,增加了黑客的攻击面。”Lindner说。Lindner表示,目前存在着两种类型的攻击。第一类攻击以Flash runtime和解析器为目标。攻击者一旦找到解析器上的漏洞(通常是整数或缓冲区溢出),便会创建一个恶意文件,然后下载到受害者的电脑中。另一类攻击是
点击欺诈,在一个SWF文件使用API来创建一个超链接,诱使用户连接到广告网络。不过,该工具并不能防范所有针对Flash的攻击,比如堆喷射(Heap Spra
ying)和Flash API溢出仍然是一个问题。“虽然这需要进行大量的工作,但我们有信心该工具能有助于解除大多数以flash为目标的攻击,”Lindner说。 “这是我们能获得的最新的防护工具之一。”

时间: 2024-09-21 10:54:06

推出Firefox插件 防范Adobe Flash文件漏洞的相关文章

Firefox减少对Adobe Flash的使用

很多浏览器插件,尤其是Flash带给我们喜爱的网络体验,包括视频和交互式内容等.但插件通常会导致浏览器出现可靠性.性能,以及安全性问题.这并不是用户必须接受的一种妥协. Mozilla(Firefox浏览器的开发商--译注)将与整个网络联手,共同采取措施以降低日常浏览活动中对于Flash内容的依赖.从八月开始,Firefox依然会对Flash提供支持,但将阻止某些对用户体验来说非必须的Flash内容.此次变动和未来可能产生的变动可提高Firefox用户的安全性,延长电池续航时间,提高页面加载速度

Adobe Flash Player漏洞一堆真要命 绿盟科技安全威胁通告给建议

前面 Adobe Acrobat Reader刚爆出一堆高危漏洞 ,Adobe Flash Player也有了一堆漏洞,危害涉及拒绝服务.代码执行等方面,绿盟科技发布了< Adobe Flash Player多个漏洞安全威胁通告 >,通告全文如下 2017年2月14日,Adobe官网发布漏洞安全通告,影响到24.0.0.194及更早版本的Flash Player,横跨Windows.Mac.Linux和Chrome OS平台.攻击者可以利用相关漏洞让目标Flash Player崩溃,并且有可能

终于:Adobe Flash消耗尽了我们的耐心

不知什么时候开始,我们已经对Adobe Flash Player的漏洞习以为常-- 甚至谷歌.Facebook都曾表态:建议Adobe可以直接停止修复Flash漏洞,放弃Adobe Flash Player这款产品.尽管Flash诞生于90年代初,最初被定位为一款易用的数字动画工具.YouTube推出了基于Flash的流媒体视频服务.这款软件随后被预装在几乎每一台计算机中.Flash技术也是美国著名的Netflix最初发展的基础. Adobe Flash Player 直到去年,信息安全研究人员

Adobe Flash Player多个远程代码执行漏洞 绿盟科技发布安全威胁通告

2016年11月8日(当地时间),Adobe官方网站发布了一个关于Adobe Flash Player产品的安全通告.通告中公布了9个漏洞,涉及到的平台包括Windows,Macintosh,Linux以及Chrome OS.利用这些漏洞时需要被攻击目标访问一个恶意页面或打开一个恶意文件.成功利用这些漏洞后,均可以导致远程代码执行.这9个漏洞的编号如下: CVE-2016-7857 CVE-2016-7858 CVE-2016-7859 CVE-2016-7860 CVE-2016-7861 C

Adobe Flash最新零时差漏洞现身Windows平台

上周,Adobe Flash又出现新的重要漏洞,影响层面几乎遍及所有微软Windows 用户,需特别防范! Flash"零时差"漏洞袭来 黑客可轻松植入恶意程序 近日,Adobe 在Microsoft Windows平台的Flash软件中发现一个新的漏洞,黑客可通过该漏洞在Windows 电脑上轻易执行恶意程序,由于被执行的程序将享有与用户相同的权限,使得黑客能在用户电脑上轻易植入更多恶意程序! 与过去所发现的Adobe漏洞不同的是:这次漏洞是"零时差"漏洞,也就是

Flash一漏洞曝光长达16个月 Adobe致歉

Adobe近日就一个长达16个月的Flash漏洞发表公开道歉,尽管这之间Adobe为Flash提供了四次升级,但是该漏洞被公布了16个月后,也就是在11月底发布的FlashPlayer10.1Beta中这个漏洞才被修复. 安全研究人员MatthewDempsky在2008年9月22日首次在Adobe的Bug数据库中披露了这个漏洞(JIRAFP-677),它会导致IE6.IE7.Firefox和Safari3崩溃,该漏洞虽然不会导致其它浏览器崩溃但是会引起Flash无响应. AdobeFlashP

Win7系统怎么禁止Adobe Flash Player插件自动更新?

在使用浏览器观看视频的时候,我们都会遇到这样一个事情,浏览器上方弹出Adobe Flash Player安装的提示.这款优秀的浏览器的插件,使得各大视频网站都对它进行支持.当然,我们下载了这个adobe flash插件之后,有时候安装立刻就要结束了,却会出现安装flash player失败的情况.甚至有时候点击下载这个插件,却意外的提示flash player下载失败.这些都是小问题,无非就是网速不行导致下载失败,或者电脑系统异常暂时无法顺利的安装成功,稍等一段时间再进行相应的操作即可搞定.可是

Adobe Flash再爆零日漏洞 或被用于恶意广告攻击

继1月23日公布Adobe Flash漏洞之后,趋势科技的于近日率先发现一种新的Adobe Flash零日漏洞,这个被标识为"CVE-2015-0313"的漏洞会影响Adobe Flash最新版本及之前的版本,并可能被应用于恶意广告攻击.由于Adobe公司还没有发布针对此漏洞的正式补丁或解决方案,趋势科技建议用户暂时禁用或阻止受影响版本的Flash Player. 目前,已有恶意网站利用该漏洞进行攻击.趋势科技监测发现,国外某热门网站的访问者会被重定向到一系列被篡改的URL,并最终被重

Win7系统禁止Adobe Flash Player插件自动更新方法分享

给各位Flash软件的使用者们来详细的解析分享一下Win7系统禁止Adobe Flash Player插件自动更新的方法. 办法分享: Adobe Flash Player这款优秀的浏览器的插件,使得各大视频网站都对它进行支持,下载了这个adobe flash插件之后,有时候安装立刻就要结束了,却会出现安装flash player失败的情况 在使用浏览器观看视频的时候,我们都会遇到这样一个事情,浏览器上方弹出Adobe Flash Player安装的提示.这款优秀的浏览器的插件,使得各大视频网站