Linux中国  设为主页
 收藏本站
 
当前位置: > 首页 ->网络应用 ->Firefox专题 ->Firefox2和IE7漏洞 黑客窃取用户帐号
  相关分类: 
Firefox专题
服务器
搜索引擎优化SEO
网管天地
网络安全
网络工程
网络技术
无线技术
邮件服务器
  站内搜索: 
热门文章排行
热门文章排行 Linux上五十个最佳的FireFox扩展插件(04-13)
为Firefox开辟下载快车道(04-21)
Firefox高级应用技巧大放送(04-21)
五个你不能不装的Firefox插件(04-21)
Firefox播放rtsp视频 调用Realplay(04-13)
精采文章排行
精采文章排行 巧设参数 改善Firefox的内存占用(04-21)
Mozilla是什么(04-21)
五个你不能不装的Firefox插件(04-21)
新IE7颇受用户好评 但速度仍慢于Fir(04-21)
网站设计者必备的20个FireFox扩展(04-21)
  ·微软“援手”Firefox的真实意图何在? · 驯服火狐:Firefox配置文件技巧· FreeBSD用ports安装Firefox不成功· Firefox 1.0.7 简体中文版·光标漏洞面前的平等 Firefox也受攻击 ·Firefox插件FireBug跨站脚本执行漏洞 ·Firefox2和IE7漏洞 黑客窃取用户帐号 ·Firefox 2出炉 Mozilla自夸安全速度 ·看15大漏洞软件排行榜 Firefox居首

Firefox2和IE7漏洞 黑客窃取用户帐号

作者:Webmaster   来源:赛迪网技术社区    点击:   日期:2007-04-26


firefox 2 和IE 7都存在一个缺陷,黑客可能利用该缺陷窃取用户的密码。

该缺陷被其发现者罗伯特称作是“逆向跨站点请求”(RCSR),它使黑客能够通过显示一个虚假的登录表单而窃取用户的帐户名和密码。

Firefox Password Manager会自动地在表单中输入保存的帐户名和密码。数据会在用户不知情的情况下被发送给黑客的计算机。

据罗伯特称,利用该缺陷的代码已经出现在社交网站MySpace.com 上,它会影响所有使用能够添加用户生成的HTML代码的博客或论坛的用户。

他说,Firefox 和IE用户必须意识到,当访问可信赖的博客或论坛网站时,他们的资料可能会在不知不觉之间被窃取。

据在MySpace 上发现该利用代码的安全公司Netcraft称,由于虚假的网页不会显示出任何外部内容的蛛丝马迹,因此,即使是最有安全意识的用户也可能上当受骗。

攻击是由一个档案网页发动的,它利用特别设计的HTML隐藏真实的MySpace 内容,而显示它自己的登录表单。

罗伯特表示,RCSR攻击成功的机率要大于跨站点脚本(XSS )攻击,因为在用户提交表单前,IE和Firefox 都不会检查表单数据的目的地。由于攻击是在可信赖的站点上发生的,浏览器也不会报警。

RCSR攻击对于Firefox 更为危险,因为除非RCSR表单出现在合法的登录网页上,IE不会自动地填写保存的用户名和密码。

截止记者发稿时,Mozilla 还没有发布补丁软件。有媒体报道称Mozilla 正在开发针对Firefox 2 的补丁软件,但目前还不清楚早期版本的Firefox 是否会受到影响。安全厂商Secunia 已经建议用户关闭Firefox 的“保存站点密码”选项。

要利用该缺陷,黑客必须在一个可信赖的网站上创建一个虚假的登录表单。网站管理员必须检查服务器代码中是否感染有XSS 和RCSR代码。(e129)
立即开始下载使用Fixfox:

 如果您对本文有任何疑问或者建议,请到讨论区发表您的意见: >> 论坛入口 <<


上一篇:Firefox 2出炉 Mozilla自夸安全速度   下一篇:Firefox插件FireBug跨站脚本执行漏洞
文章评论】 【收藏本文】 【推荐好友】 【打印本文】 【论坛讨论

   相关文章:
·Firefox升级 系统管理员必要的安全考虑

   文章评论:(1条)
  
 请留名: 匿名评论   点击查看所有评论 论坛讨论
 

 声明:刊登此文章是为了传递更多信息,文章内容仅供参考,转载请注明出处。