火狐瀏覽器現嚴重漏洞 黑客可輕易盜取用戶密碼
火狐瀏覽器剛剛發現的一個漏洞可以讓黑客很容易就偷走用戶在他們自己的網頁上留下的信息,比如在 MySpace.com 上留下的用戶資料。
這個漏洞存在于火狐用戶登錄管理系統,可以將用戶的登錄信息發送到攻擊者指定的網頁,Chapin 信息服務集團的總裁 RobertChapin 說道。為了讓這個攻擊可以執行,攻擊者需要有能力在他們指定的站點建立一個 HTML 頁面,這個頁面可以記錄日志并且可以登錄外部網站。
關于這個曾被用于 MySpace 的網絡釣魚攻擊的報道出現在十月份。在那次攻擊中,用戶用一個 MySpace 的賬號登錄了一個叫做“login_home_index_html”的頁面,結果進入了利用漏洞所生成的偽裝頁面。
這個頁面將 MySpace 用戶的 ID 和通行證信息發送到另外一個站點上,查看站點的 MySpace 用戶如果使用了火狐瀏覽器的話將會很容易使信息處于危險之中,Chapin 說。
根據這個項目開發時的測試數據庫留下的目錄,火狐的開發者將這個漏洞定義為危急級別。
這個漏洞之所以出現,是因為當用戶開始登錄時,火狐的登錄管理器沒有一個足夠徹底的檢查去決定到底是否要發送這個信息,而且不能確定這個通行證信息是否發送到被要求的服務器。Chapin 進一步解釋道。例如,在這次針對 MySpace 的攻擊中,火狐可以確定這個信息是否來自 MySpace.com,但是并不能確定這個密碼是否發回到 MySpace 的服務器上。
“從編程的角度來看,這個行為幾乎就像是印刷”,他繼續說道,“諷刺地是,我在想這個漏洞為什么直到現在也沒有被發現,它的行為已經表現得如此明顯了。”
Chapin 已經將此事的詳細報分析報告,在報告里,他詳細地給出了這個攻擊的實證。
微軟的 IE 同樣也容易受到這些類型攻擊的影響,像火狐一樣,它不能確定所提交的用戶信息是否發送到了被請求的頁面。Chapin 說。
但是 IE 并不那么容易受騙。因為它做了更多徹底的工作在自動提交用戶信息之前檢查這些它們的來源,他補充說。