安全人员披露JavaScript安全漏洞 会给火狐带来危机吗?

哎呀网 | 发布: 2008-8-10 15:01 | 作者: 佚名 | 来源: 网络转载 | 浏览次数: 143 | 评论数: 0

哎呀网 Vista安全哎呀网6y'x"S-U*T

 安全研究员正在关注带有JavaScript开发框架的Mozilla浏览器。包括Mozilla火狐在内的网络浏览器开源软件因为有一些设计缺陷,所以都可能存在着一定的潜在风险,恶意侵入者可能会彻底控制受害用户的计算机。Radware安全研究员Itzik Kotler表示,他可以利用Mozilla火狐做任何他想做的事情。哎呀网U%p5MP3lYAS7^4|

哎呀网v Ip3qR:@

  Kotler的火狐开发框架被称为Jinx,利用JavaScript可以让恶意侵入者们任意读取受害用户的硬盘。Jinx可以给数百万 的用户带来潜在的风险。尽管目前还无法完全确定Mozilla用户到底会遭遇怎样的风险,但是Mozilla的安全性也受到了广大用户的怀疑。

1t${H ~+P@0F7{

+s.X:`8f[] y  Kotler在接受InternetNews.com采访时表示:“我一直在研究火狐的漏洞黑客们每时每刻都在试图攻击互联网。业内通常都认为火狐的安全性比IE更强,所以我就将我的重点放在火狐研究上。”哎呀网x I,W@"O)nT3V

哎呀网v] t$Q1j"PG-H$?

  Kotler解释道,他的目的是要创造一种不依赖于虚拟化或者SQL注入攻击的恶意软件,而将会完全依赖于浏览器本身。Jinx实施的基础是从用户电脑下载文件并且发生到偏远的网站上去。哎呀网`5G&mXfy

哎呀网,g/f m&|.p*~ NX

  Kotler认为,Jinx是一个允许恶意侵入者访问任何驱动的硬盘读取器。Kotler并不满足于只读取用户硬盘中的内容。他做了一个互动,可以管理多个Jinx实例。哎呀网D(s t!ij:`yo

t+}nv2X  为了执行Jinx框架,Kotler使用了URI(定义)处理文件,以实现目标系统

7F?Vp p S/tT哎呀网'Wie,qM\ {

  Kotler证明了Jinx的实施只能影响火狐2,而不能干扰火狐3。但是他还是很有信心的表示,再给他更多的时间他就能够找到火狐3和其他任何浏览器的漏洞。他通过电子邮件向Mozilla首席安全官Window Snyder披露了他发现的漏洞问题。哎呀网J j+` N w$a$@U*F

哎呀网(?-W]D4vw*Wj

  Snyder在接受InternetNews.com采访时表示,她只在上周五收到了Kotler一份简短的邮件。
RA4Al3r3Z 
+P^ cl,zn*ySnyder表示:“我们关注的是火狐2依然还在使用中,并且还具有一些火狐3并不具备的功能。我们对任何可能对用户造成伤害的行为都相当的关注。”她 认为Kotler在向公众公开披露这些安全问题之前没有给Mozilla足够的时间进行评估。如果Kotler能够提早和Mozilla联络的 话,Mozilla将会进行非常全面的评估和分析,为用户提供更为安全的服务。哎呀网/Y8jWN _

4N7sD3?pzXB  但是科特勒公开发布火狐的安全漏洞,对Mozilla也产生了不好影响。

(d]gGxV#w]哎呀网0a V;Z'yW;~

  Snyder表示:“对于一些一直在进行火狐安全性研究的人士,我们非常感激他们,因为他们在帮助我们进一步的提升火狐的安全性。研究人员发现了安全漏洞,我们可以立刻的展开修复,这也会为火狐用户带来更加优越的安全性。”哎呀网 ~`?/YG


若您对该文章还有其它疑问,请到问吧提出。我们会全力为您解答。本站承诺:

TAG: JavaScript 火狐 漏洞

字号: | 推荐给好友

哎呀网加入收藏 哎呀网打印本页 哎呀网关闭窗口 哎呀网返回顶部 哎呀网进入博客 哎呀网进入论坛 哎呀网点击复制本页地址发给QQ/MSN好友
上一篇:黑帽大会:IBM/VMware专家攻破Windows Vista内存保护
下一篇:Internet Explorer 8 Beta 1 发布首个安全更新

 

评分:0

我来说两句

seccode

请遵守《互联网电子公告服务管理规定》及中华人民共和国其他各项有关法律法规。
严禁发表危害国家安全、损害国家利益、破坏民族团结、破坏国家宗教政策、破坏社会稳定、侮辱、诽谤、教唆、淫秽等内容的评论。
用户需对自己在使用本站服务过程中的行为承担法律责任(直接或间接导致的),本站管理员有权保留或删除评论内容。
软件信息
最新版本:V3.0.2
发布日期:2008年10月26日
全能精灵是一款系统辅助工具,包含系统检测,系统优化,系统美化,系统清理,系统维护,IE管理,进程管理等模块,是您优化系统的好帮手。
软件信息
最新版本:V1.4
发布日期:2008年11月28日
截图精灵是一款屏幕截图软件。可轻松截取全屏,活动窗口,自定义窗口等的图像。
软件信息
最新版本:V2.2
发布日期:2008年11月26日
该工具可对文件进行MD5,CRC32的批量校验,同时支持文件拖放,您可以直接拖动文件到校验窗口。

网络推荐