[轉錄][情報] 駭客宣稱Firefox有嚴重漏洞

看板KS94-320作者 (I just like it)時間17年前 (2006/10/02 22:32), 編輯推噓0(000)
留言0則, 0人參與, 最新討論串1/1
※ [本文轉錄自 EZsoft 看板] 作者: cooller (Ending) 看板: EZsoft 標題: [情報] 駭客宣稱Firefox有嚴重漏洞 時間: Mon Oct 2 20:01:17 2006 http://taiwan.cnet.com/news/software/0,2000064574,20110084,00.htm 兩名電腦駭客30日宣稱,開放原始碼Firefox瀏覽器處理JavaScript的方式有一項嚴重漏洞。 Mischa Spiegelmock和Andrew Wbeelsoi在ToorCon駭客會議上表示,攻擊者只要製作一個內含若干惡意JavaScript程式碼的網頁,便可透過Firefox控制遠端電腦。該漏洞影響Windows、蘋果Mac OS X和Linux各版的Firefox。 在部落格公司SixApart擔任正職的Spiegelmock表示:「大家都知道,IE不怎麼安全,但Firefox也非常不保險。」他詳細說明該漏洞,展示相關攻擊碼的各個重要部分。 問題主要出在Firefox執行JavaScript指令語言的方式。Spiegelmock表示,尤其是有不同的程式編寫技巧能造成stack overflow錯誤。他說,Firefox的執行是「一團混亂…根本不可能修補」。 看過當天會場的錄影後,Mozilla安全主管Window Snyder承認,JavaScript問題是個真正的弱點。她說:「他們所說的可能是一種舊型攻擊的變種,我們會進行一些調查。」 Snyder不樂見這麼明顯的威脅在會議上大肆曝光,她說:「看來他們擁有足夠的訊息讓攻擊者複製。我認為這是不幸的,因為使用者會陷入危險,而那似乎是他們的目的。」 另一方面,他們的說明或許也給Mozilla足夠的資料修補該漏洞。然而,由於問題出在JavaScript,解決方法可能比一般性的修補困難。Snyder說:「如果問題出在JavaScript虛擬器,就無法很快解決。」兩名駭客宣稱他們知道約30個Firefox漏洞,但不打算公佈。 參加該會議的Mozilla安全職員Jesse Ruderman,曾嘗試上台說服兩名駭客以負責任的方式揭露安全漏洞,也就是透過Mozilla的抓錯獎金計畫,而非惡意地幫助疆屍網路的建立。Ruderman說:「我真心希望你們改變主意,把漏洞通報我們然後領取500美元獎金,而不是用它們建立疆屍網路。」 兩名駭客對此一笑置之,Wbeelsoi說:「這是一把雙面刃,但我們所做的對整個網路有更大的好處,我們要為黑帽建立通訊網路。」(陳智文/譯) -- 個人對 Mozilla 的態度不以為然... -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 140.112.5.10

10/02 20:10,
什麼是黑帽?
10/02 20:10

10/02 20:20,
話說有: 紅帽, 黑帽, 白帽, 藍帽
10/02 20:20

10/02 20:35,
完全不意外,這一天還是來了 :)
10/02 20:35

10/02 20:56,
其實我蠻好奇的 完全或說幾乎完全沒bug的"軟體"存在嗎?
10/02 20:56

10/02 20:58,
哈哈… 當然是不存在啦… 只能盡可能去減少、修正吧XDD
10/02 20:58

10/02 21:25,
重點應該是bug的嚴重性和修補...另外,黑帽是啥?
10/02 21:25

10/02 21:29,
雖然是因為js的關系 但是這消息真令人難過啊
10/02 21:29

10/02 21:30,
不用難過~這是一個大型複合式軟體必經的過程
10/02 21:30

10/02 21:31,
難過的是那兩位駭客跟主事者沒績極主動~
10/02 21:31
-- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 140.112.248.24
文章代碼(AID): #158IBviH (KS94-320)