Firefox 曝 0-day 漏洞,黑客用来偷 FTP 资料

Mozilla基金会警告,上周接获一名Firefox用户通知,一家俄罗斯新闻网站上的广告对Firefox发动攻击,搜寻用户电脑中的敏感个人资料,特别是FTP的设定资料,并上传到疑似位于乌克兰的伺服器。

Mozilla已释出修补程式,并呼吁所有Firefox用户更新到Firefox 39.0.3版,该修补程式也包含在Firefox ESR 38.1.1及Firefox OS 2.2中。

Mozilla首席安全专家Daniel Veditz指出,该漏洞存在于JavaScript内容机制与Firefox PDF Viewer的互动之中。Mozilla安全网页解释,这个漏洞可使黑客得以违反「同源政策」,并将JavaScript酬载(payload)注入内建PDF Viewer未受权限保护的部份,进而读取或窃取受害电脑上的敏感档案。不包含PDF Viewer的Mozilla产品,如Firefox for Android则未受影响。

在Windows版本上的Firefox,攻击程序搜寻的是Apache subversion、s3browser、Filezilla组态档.purple及Psi+帐号资讯、以及8个不同的知名FTP用户端软体的网站组态档。而在Linux上,攻击程序则搜寻常见的组态档如/etc/passwd,而在所有能存取的使用者目录中,则搜寻.bash_history、.mysql_history、.pgsql_history、.ssh组态档与密钥、Remmina、Filezilla及Psi+的组态档、名称中包含「pass」及「access」的文字档、以及所有shell script。Mac版Firefox用户不在此次攻击目标之列,但Veditz警告,如果骇客製作了别的攻击程式则不保证没风险。

Mozilla并指出,这次攻击的黑客不会在本机上留下踪迹,因此,Windows及Linux版Mozilla用户如果有使用上述档案,应变更所有密码。

文章转载自 开源中国社区 [http://www.oschina.net]

时间: 2024-08-08 03:55:40

Firefox 曝 0-day 漏洞,黑客用来偷 FTP 资料的相关文章

Mozilla Firefox v2.0.0.4 RC3 简体中文版 下载_常用工具

Mozilla Firefox是一个自由的,开放源码的浏览器,适用于Windows, Linux 和 MacOS X平台.它还有其它一些高级特征,如标签式浏览,可以禁止弹出式窗口.内置了钓鱼保护.改变标签浏览行为.能够重新打开以外关闭的标签.更好的支持网页订阅的预览和订阅.拼写检查.支持JavaScript等. v2.0.0.4 RC3 简体中文 官方下载:http://ftp.mozilla.org/pub/mozilla.org/firefox/nightly/2.0.0.4-candida

苹果OS曝重大安全漏洞:电邮会被黑客截获

[导读]虽然苹果在上周五已经发布了安全补丁,但最新报道称,问题要比想象中严重的多.苹果OS曝重大安全漏洞:电邮会被黑客截获 腾讯科技 明轩 2月25日编译继苹果上周五发布声明,称黑客可能会利用iOS操作系统存在的一个严重安全漏洞拦截用户电子邮件和其它加密通讯信息之后,苹果台式机和笔记本电脑采用的OS X操作系统也存在同样的问题.不过苹果目前尚未就此做出任何反应.苹果在上周五并未披露发现这一漏洞的时间和方式,也并未披露黑客是否已经利用这一漏洞发动攻击.但该公司已经针对iPhone 4及后续产品.i

安卓5.0系统曝出闪光灯漏洞 Nexus 4/5纷纷中招

[TechWeb报道]11月18日消息,据国外媒体报道,虽然Nexus设备可以升级 安卓5.0系统,但近日它却曝出了一个烦人的闪光灯漏洞,只要你打开了设备上的闪光灯这个漏洞 就会发作,其中Nexus 5智能手机的症状尤其严重.安卓5.0闪光灯漏洞如果你在使用Nexus设备时打开了闪光灯,它会在几分钟后自动关闭,然后你的噩梦就来临了:闪光灯和照相机都会突然无法使用或自动启动,想要恢复正常就得重启设备.现在已经有一部分Nexus5用户确认了这个漏洞并出现上述症状,但该漏洞只会导致Nexus 4的照相

北京地铁系统曝漏洞黑客可扰乱地铁运行

北京地铁系统曝漏洞 黑客可扰乱地铁运行新浪科技讯 12月16日下午消息,安全专家@赵武360今天在微博上透露,北京地铁官方后台管理系统存在漏洞,黑客可侵入后台控制地铁线路.官方动态等重要信息.北京地铁官方 微博回应已将此情况告知设备厂家,并表示感谢.北京地铁后台管理系统的漏洞是由一名网名啊的白帽子发现,并提交到360补天漏洞响应平台.白帽子是安全的建设者而非破坏者.根据补天平台的漏洞信息显示,黑客可利用该漏洞直接登录系统管理员账号,然后任意对北京地铁的站点.周边景点.热线电话等信息进行增删或修改

IE浏览器再曝新0day漏洞用户或成黑客肉鸡

新华网天津3月10日电(记者张建新)金山安全实验室10日发布橙色安全预警,微软IE浏览器再曝新0day漏洞,该漏洞可能会导致用户电脑成肉鸡.金山安全专家预估,此漏洞一旦被利用,影响或超IE极光漏洞. 金山安全反病毒专家李铁军介绍说,该漏洞利用起来较为简单,但是危害巨大.之前影响巨大的"微软视频0day漏洞"曾被黑客以7万元的高价在互联网上进行兜售,具备同样影响力的IE新0day漏洞可能会以更高的价钱被黑客买卖. 微软报告称,如果用户访问一个恶意网站,这个安全漏洞能够让攻击者控制用户的计

Firefox 4.0浏览器正式版再次推迟发布

据国外媒体报道,原计划在本月月底发布的Firefox 4最终版又要推迟发布.Mozilla的火狐发布经理 Christian Legnitto表示,beta 12版本的浏览器将会被推迟发布,因为开发人员要等待火狐的漏洞被修复完毕.毫无疑问,Firefox 4.0的正式发布时间也将因为漏洞的修补而推迟.beta 12版本是测试版的最终版本,Legnitto警告开发人员或许需要在开发一个测试版才能解决掉所有的问题.这意味着Firefox 4 i在本于几乎不可能发布. 此外,近日还有消息称,Firef

互联网核心组件NTPD被曝多个漏洞,可致系统时间无法正常同步

本文讲的是 互联网核心组件NTPD被曝多个漏洞,可致系统时间无法正常同步,2015年12月到2016年2月,360信息安全部云安全团队先后发现了4个和NTPD(网络时间守护协议进程)相关包含匿名拒绝服务的漏洞,利用这些漏洞,攻击者可以向NTPD发送伪造的经过加密的.针对远程管理模块的数据包,这样可以导致主服务崩溃,造成拒绝服务. 近日,NTP项目组作出回应,并发布了一个安全公告,公布了这4个漏洞的相关信息. NTPD组件主要用于主机与主机之间的时间同步,上世纪发布至今被广泛部署在服务器.网络设备

firefox远程代码执行漏洞CVE-2017-7801 即便失败也可以DoS 55版本之前大多受影响

Firefox发布公告称,firefox 55版本之前存在远程代码执行漏洞CVE-2017-7801,当在窗口调整大小时, 在仍在使用中更新的样式对象的情况下, 对选取框元素进行重新布局时, 可能会出现一个使用 after-free 的漏洞.这将导致潜在的可利用的崩溃. https://www.mozilla.org/en-US/security/advisories/mfsa2017-18/ Mozilla Firefox远程代码执行漏洞CVE-2017-7801 SecurityFocus评

WordPress再曝流行插件漏洞 影响上千万网站

本文讲的是WordPress再曝流行插件漏洞 影响上千万网站,WordPress的一个最为流行的插件现重大安全漏洞,导致上千万网站面临黑客入侵的危险. 该漏洞由WordPress漏洞扫描器的开发者瑞恩·迪赫斯特(Ryan Dewhurst)发现,该插件名为"WordPress SEO by Yoast",用于网站的搜索引擎优化,是最流行的WordPress插件之一,目前下载量已超过1400万,所有在1.7.3.3及以前的版本均可被SQL盲注攻击. 该漏洞存在于admin/class-b