被“养”11年!黑客滥用Firefox“高龄”漏洞强制用户输入信息

访客3年前黑客文章558


12月10日雷锋网报道 最近,ZDNet记者Catalin Cimpanu发现黑客正在滥用Firefox的一个漏洞进行长期 *** 诈骗行动。耐人寻味的是,该漏洞最早于2007年4月被反馈却至今也未被修复。如今,它已经“11岁”了。


对攻击者来说,利用该漏洞并不存在技术上的难关:只需要在源代码中嵌入一个恶意网站的iframe元素,就可以在另一个域上发出HTTP身份验证请求,如下所示:

被“养”11年!黑客滥用Firefox“高龄”漏洞强制用户输入信息

iframe是HTML标签,作用是内嵌文档或者浮动的框架(FRAME),iframe元素会创建包含另外一个文档的内联框架(即行内框架)。简单来说,当用户通过Firefox浏览器打开恶意站点之后,网站会强制循环跳出“身份验证”提示框。


在过去几年里,恶意软件作者、广告刷手和诈骗者一直在滥用这个漏洞来吸引浏览恶意网站的用户。例如窗口弹出显示支持诈骗信息、诱导用户购买虚假礼品卡、作为前往虚假网站的入口甚至直接强制用户登录恶意网站。


雷锋网得知,每当用户试图离开网站时,恶意站点会循环触发全屏的“身份验证”窗口。即使用户关掉一个又会立刻弹出另一个,按ESC退出全屏窗口依然不起作用,唯一的办法就是彻底关闭浏览器。

被“养”11年!黑客滥用Firefox“高龄”漏洞强制用户输入信息

为何Firefox工程师没有及时修复漏洞呢?


在雷锋网看来,漏洞在11年内尚未得到修复,这与Mozilla 属于开源项目有着某些关联。Catalin Cimpanu说:“也许Firefox工程师没有无限资源来处理这些被报告出来的问题,但这11年中,更多不法分子采用这一漏洞带来的便利条件对用户实施各种 *** 攻击。”


从用户反馈中看出,多数人建议Firefox团队学习Edge和Chrome处理类似情况时采用的解决方案:


Edge:Edge中身份验证窗口的弹出时间延迟很长,用户有足够的时间可以关闭页面或浏览器。


Chrome:身份验证弹窗被变成了位于浏览器上部的选项卡按钮,这种设计将浏览器页面与身份验证弹窗分割开,用户可以在不关闭网页的情况下轻松关闭被滥用的选项卡。

被“养”11年!黑客滥用Firefox“高龄”漏洞强制用户输入信息

类似情况并非首例,2017年8月,一个匿名的安全研究人员通过Beyongd Security的SecuriTeam安全披露计划向谷歌告知了一个安全漏洞,但谷歌方面的回应并不是计划解决该RCE漏洞问题,因为它不会影响到现行版本的Chrome 60。


数据显示,当时使用Chrome浏览器的总体市场份额约为59%,其中,Chrome 60版本的市场份额占据了50%,这就意味着,有10%的用户更容易遭遇RCE漏洞带来的包括广告软件、恶意Chrome扩展、技术欺诈在内的多种影响。


当然,谷歌并未对漏洞置之不理,其处理 *** 是直接将设备中的Chrome浏览器全部更新到最新Chrome 60版本。可见,谷歌不再支持旧版本浏览器,而是希望以Chrome 60版本为起点进行新一轮的打磨。


相关文章

补气血的食物有哪些(适合补气血不足的食物)

补气血的食物有哪些(适合补气血不足的食物)一说道气血不足,人们往往会想到女性朋友,她们的脸色非常的差,并且容易疲劳,昏昏欲睡等症状,并且还会引发其他一些疾病的发生,那么面对气血不足的女性朋友有哪些食物...

辅警改革,这些事有明确规定!

辅警改革,这些事有明确规定!

今天,第24届“中国青年五四奖章”抗疫追授个人(共33人)名单公布,长安君注意到除了李文亮等牺牲在抗疫一线的医护人员和6名公安民警等入选外,王调兵、李晓欢、时席席、胡锋、袁剑雄、章良志、曾文聪等7名辅...

黑客勒索20分钟断一次网(被黑客断网怎么办)

黑客勒索20分钟断一次网(被黑客断网怎么办)

本文导读目录: 1、电脑被黑客勒索病毒怎么办 2、局域网很多机器每20分钟就掉线一次20秒又连上 3、网络每20分钟断线一次 4、我的电脑360一直提示受到ARP断网攻击,短短20分钟,都...

观察中的发现作文(观察中的发现作文示例5篇)

观察中的发现作文(观察中的发现作文示例5篇) 小学生优秀作文:观察大自然   观察大自然的作文350字【一】   大自然里生存着各种各样的生物,它们给人类带来了很多启示,等待我们去探索。   ...

怎么查名下是否有房(偷偷查一个人名下房产)

怎么查名下是否有房(偷偷查一个人名下房产) 专业盗取微信密码,开房查询,通话记录查询,查询微信聊天记录,非常靠谱!众所周知,随着移动互联网的普及和智能手机的完善,微信已经成为每个人手机中不可或缺的应...

网站优化的4个优化部分?网站优化该怎么做

网站优化的4个优化部分?网站优化该怎么做

网站的SEO看起来包罗万象,但其实只需要分成4部曲就好。优化做的就是以下四个优化。 域名,空间,结构和布局,关键词。   其中,域名、空间相对来说更加基础,但是不可或缺。如果上手不管这2个元...