»
首页
|
手机数码
|
汽车资讯
|
游戏硬件
|
评测专题
|
手机壁纸
|
海淘值得买
|
度假
|
求职招聘
|
广告联系
» 您尚未登录:请
登录
|
注册
|
标签
|
帮助
|
小黑屋
|
TGFC Lifestyle
»
完全数码讨论区
» 黑客可利用缺陷窃取Firefox2与IE7用户密码
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
[电脑]
黑客可利用缺陷窃取Firefox2与IE7用户密码
sarion
沙少
大都督
永不叛党
帖子
93981
精华
1
积分
52534
激骚
1220 度
爱车
主机
相机
手机
注册时间
2002-12-29
发短消息
加为好友
当前离线
1
#
大
中
小
发表于 2006-11-23 12:58
只看该作者
据报道 Firefox 2 和IE 7都存在一个缺陷,黑客可能利用该缺陷窃取用户的密码.该缺陷被其发现者罗伯特称作是“逆向跨站点请求”(RCSR),它使黑客能够通过显示一个虚假的登录表单而窃取用户的帐户名和密码.
Firefox Password Manager会自动地在表单中输入保存的帐户名和密码.数据会在用户不知情的情况下被发送给黑客的计算机.
据罗伯特称,利用该缺陷的代码已经出现在社交网站MySpace.com 上,它会影响所有使用能够添加用户生成的HTML代码的博客或论坛的用户.
他说,Firefox 和IE用户必须意识到,当访问可信赖的博客或论坛网站时,他们的资料可能会在不知不觉之间被窃取.
据在MySpace 上发现该利用代码的安全公司Netcraft称,由于虚假的网页不会显示出任何外部内容的蛛丝马迹,因此,即使是最有安全意识的用户也可能上当受骗.
攻击是由一个档案网页发动的,它利用特别设计的HTML隐藏真实的MySpace 内容,而显示它自己的登录表单.
罗伯特表示,RCSR攻击成功的机率要大于跨站点脚本(XSS )攻击,因为在用户提交表单前,IE和Firefox 都不会检查表单数据的目的地.由于攻击是在可信赖的站点上发生的,浏览器也不会报警.
RCSR攻击对于Firefox 更为危险,因为除非RCSR表单出现在合法的登录网页上,IE不会自动地填写保存的用户名和密码.
截止记者发稿时,Mozilla 还没有发布补丁软件.有媒体报道称Mozilla 正在开发针对Firefox 2 的补丁软件,但目前还不清楚早期版本的Firefox 是否会受到影响.安全厂商Secunia 已经建议用户关闭Firefox 的“保存站点密码”选项.
要利用该缺陷,黑客必须在一个可信赖的网站上创建一个虚假的登录表单.网站管理员必须检查服务器代码中是否感染有XSS 和RCSR代码.
UID
7367
帖子
93981
精华
1
积分
52534
交易积分
14
阅读权限
50
在线时间
11568 小时
注册时间
2002-12-29
最后登录
2025-2-2
查看详细资料
TOP
控制面板首页
密码修改
积分交易
积分记录
公众用户组
基本概况
版块排行
主题排行
发帖排行
积分排行
交易排行
在线时间
管理团队
管理统计