kid^
火狐狸
火狐狸
  • UID37426
  • 注册日期2011-09-28
  • 最后登录2019-01-31
  • 发帖数271
  • 经验90枚
  • 威望0点
  • 贡献值44点
  • 好评度3点
  • 社区居民
  • 忠实会员
阅读:3290回复:20

Firefox 爆出了一個新漏洞,但所幸已經被補上了

楼主#
更多 发布于:2015-08-08 03:33
昨天,有人在一家俄羅斯新聞網站的廣告內發現了一個嚴重的Firefox漏洞,據稱它會繞過瀏覽器的「源頭政策(origin policy,第一道安全防線)」,植入惡意 javascript 腳本,竊取裝置上的敏感數據並將其上載至位於烏克蘭的伺服器。不過按照 Mozilla 的說法,這個漏洞所帶來的風險主要是「針對開發者」,它瞄準的都是瀏覽器和 FTP 配置檔案,而且攻擊的時候「不會在裝置上留下痕跡」。

據稱目前該漏洞只會影響到 Windows 和 Linux 電腦,Mac 暫時還比較安全。當然囉,官方的建議,還是儘快將各平台的 Firefox 升級到已將漏洞補上的 39.0.3 版本,這樣一來攻擊者就無機可乘了。值得一提的是,所幸第一個發現此事的,是一位名叫 Cody Crews 的安全研究員。他第一時間將問題報告給了 Mozilla,所以各位在趕緊去更新的同時,也在心裡感謝一下他吧。
aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
1楼#
发布于:2015-08-08 07:54
原生大法好,退 pdfjs 保平安
https://www.firefox.net.cn/read-51127
pcxfirefox
千年狐狸
千年狐狸
  • UID39042
  • 注册日期2012-06-22
  • 最后登录2018-01-15
  • 发帖数2539
  • 经验1263枚
  • 威望2点
  • 贡献值242点
  • 好评度133点
  • 最爱沙发
  • 忠实会员
  • 社区居民
2楼#
发布于:2015-08-08 08:39
aaaa007cn:原生大法好,退 pdfjs 保平安
https://www.firefox.net.cn/read-51127
回到原帖
js不是工作在沙盒内的吗?
http://pcxfirefox.wordpress.com/
aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
3楼#
发布于:2015-08-08 08:49
pcxfirefox:js不是工作在沙盒内的吗?回到原帖
天知地知 Cody Crews 知 mozilla 知
你不知我不知

看另一个帖子
mozilla blog 语焉不详
而 bug 1178058 又访问限制
yfdyh000
千年狐狸
千年狐狸
  • UID29079
  • 注册日期2009-06-07
  • 最后登录2022-05-18
  • 发帖数2262
  • 经验1390枚
  • 威望0点
  • 贡献值52点
  • 好评度139点
  • 社区居民
  • 最爱沙发
  • 忠实会员
4楼#
发布于:2015-08-08 10:01
pcxfirefox:js不是工作在沙盒内的吗?回到原帖
根据 https://hg.mozilla.org/releases/mozilla-esr38/file/63989e580394/docshell/base/nsDocShell.cpp#l1601 猜测,估计是页面js用某种方式跳到chrome上下文了,也即是描述所说的绕过同源策略、注入脚本。然后用chrome下的相关API及权限来读取固定路径的本地文件,再转交一下,post出去。
不知道为什么没提遍历目录搜寻文件,无价值/性能问题而无价值/无法实现吗。

其实就是网页js提权漏洞吧,只是影响很大,不知道以前是怎么避免的。
qweszxc
千年狐狸
千年狐狸
  • UID39616
  • 注册日期2013-06-24
  • 最后登录2022-10-14
  • 发帖数1021
  • 经验929枚
  • 威望0点
  • 贡献值1012点
  • 好评度68点
  • 社区居民
  • 忠实会员
5楼#
发布于:2015-08-08 15:20
而Android版滴Firefox没有整合PDF阅读器米有问题。PDF本身就经常有漏洞以后这方面滴漏洞或有关的可能也会经常出现,Firefox总有一天会意识到一定要把PDF蹬出。
yfdyh000
千年狐狸
千年狐狸
  • UID29079
  • 注册日期2009-06-07
  • 最后登录2022-05-18
  • 发帖数2262
  • 经验1390枚
  • 威望0点
  • 贡献值52点
  • 好评度139点
  • 社区居民
  • 最爱沙发
  • 忠实会员
6楼#
发布于:2015-08-08 16:06
qweszxc:而Android版滴Firefox没有整合PDF阅读器米有问题。PDF本身就经常有漏洞以后这方面滴漏洞或有关的可能也会经常出现,Firefox总有一天会意识到一定要把PDF蹬出。回到原帖
我怎么觉得跟PDF关系不大,又不是Flash那样的封闭格式,开发过程中的问题而已。
如果有漏洞就踢出去,Flash、JS、DOM、Cookies、SSL等早就踢光了。

https://www.mozilla.org/en-US/security/advisories/ 查找pdf结果是3项,不知道算多算少。
qweszxc
千年狐狸
千年狐狸
  • UID39616
  • 注册日期2013-06-24
  • 最后登录2022-10-14
  • 发帖数1021
  • 经验929枚
  • 威望0点
  • 贡献值1012点
  • 好评度68点
  • 社区居民
  • 忠实会员
7楼#
发布于:2015-08-08 16:55
yfdyh000:我怎么觉得跟PDF关系不大,又不是Flash那样的封闭格式,开发过程中的问题而已。
如果有漏洞就踢出去,Flash、JS、DOM、Cookies、SSL等早就踢光了。

https://www.mozilla.org/en-US/secur...
回到原帖
PDF真的可以踢现在就可以踢而Flash暂时还踢不了的,即便跟PDF关系不大以后PDF的大漏洞是一波接一波的。所以火狐还是要有个能让人选择是否使用PDF的开关就好了。
qweszxc
千年狐狸
千年狐狸
  • UID39616
  • 注册日期2013-06-24
  • 最后登录2022-10-14
  • 发帖数1021
  • 经验929枚
  • 威望0点
  • 贡献值1012点
  • 好评度68点
  • 社区居民
  • 忠实会员
8楼#
发布于:2015-08-08 16:59
另外对于网上安全阅读PDF是要有防范安全意识的不是逮到就读的。这个不是三言两语能说的清的,看人品了。
meat
火狐狸
火狐狸
  • UID35020
  • 注册日期2011-01-06
  • 最后登录2024-04-29
  • 发帖数267
  • 经验200枚
  • 威望0点
  • 贡献值106点
  • 好评度16点
9楼#
发布于:2015-08-08 17:33
qweszxc:PDF真的可以踢现在就可以踢而Flash暂时还踢不了的,即便跟PDF关系不大以后PDF的大漏洞是一波接一波的。所以火狐还是要有个能让人选择是否使用PDF的开关就好了。回到原帖
pdf真不是关系不大。有各种plugin还费心机用js去实现一个足显pdf的影响力。也许是chrome以前没想到还能直接去当阅读器。

其实Gecoko引擎一开始就也是被不少软件做渲染引擎的,但除了Thundermail算是有人用以外,其它都无声息了。

倒是webkit。。。从Android界面到markdown软件,非常流行
fang5566
管理员
管理员
  • UID3719
  • 注册日期2005-03-07
  • 最后登录2024-05-09
  • 发帖数18483
  • 经验4837枚
  • 威望5点
  • 贡献值4316点
  • 好评度1116点
  • 社区居民
  • 最爱沙发
  • 忠实会员
  • 终身成就
10楼#
发布于:2015-08-08 19:40
pdfjs按照现mozilla瘦身策略,迟早剥离为附加组件
Firefox More than meets your experience
aaaa007cn
千年狐狸
千年狐狸
  • UID23968
  • 注册日期2008-05-03
  • 最后登录2022-03-07
  • 发帖数1924
  • 经验1138枚
  • 威望1点
  • 贡献值232点
  • 好评度164点
11楼#
发布于:2015-08-08 23:32
meat:pdf真不是关系不大。有各种plugin还费心机用js去实现一个足显pdf的影响力。也许是chrome以前没想到还能直接去当阅读器。

其实Gecoko引擎一开始就也是被不少软件做渲染引擎的,但除了Thundermail算是有人用以外,其它...
回到原帖
markdown 那主要还是 nodejs 或者说 V8 的功劳
然后正好配合 webkit 来做界面
虽然跑起来要占用大量资源效率捉急
但是架不住开发门槛低、npm 搭积木效率高啊
leave
非常火狐
非常火狐
  • UID4598
  • 注册日期2005-03-31
  • 最后登录2019-07-26
  • 发帖数924
  • 经验152枚
  • 威望0点
  • 贡献值86点
  • 好评度4点
  • 社区居民
12楼#
发布于:2015-08-10 11:37
我就是问问,39.0.3现在可以看pdf吗?到底还有问题没?
很多年过去。你还会因为那时的悲伤而悲伤么。
atmouse
狐狸大王
狐狸大王
  • UID44114
  • 注册日期2014-01-27
  • 最后登录2017-12-29
  • 发帖数325
  • 经验266枚
  • 威望0点
  • 贡献值122点
  • 好评度19点
13楼#
发布于:2015-08-10 16:50
ESR 31.8还不升啊
PC-JMK6, asus m5a99x, fx8350, radeonhd7870 x2, iec958/ha/HD600, linux-next, systemd, pacman, mesa, xorg, libinput, modesetting w/ glamor, qtile, icecat,
pcxfirefox
千年狐狸
千年狐狸
  • UID39042
  • 注册日期2012-06-22
  • 最后登录2018-01-15
  • 发帖数2539
  • 经验1263枚
  • 威望2点
  • 贡献值242点
  • 好评度133点
  • 最爱沙发
  • 忠实会员
  • 社区居民
14楼#
发布于:2015-08-10 17:37
atmouse:ESR 31.8还不升啊回到原帖
停止维护了吧
http://pcxfirefox.wordpress.com/
上一页
游客

返回顶部