Main

业界新闻 Archives

火狐又爆两漏洞

02月08日消息: 据国外媒体报道火狐又爆两漏洞,不仅对之前的版本起作用,甚至对现在的 2.0.0.1版本也受到殃及 。其两漏洞的缺点被 SecuriTeam 宣布了, 超过安全的区分, 这星期。 在 Firefox 的第一个漏洞谎言跳上阻塞特征, 根据在星期一对一份 SecuriTeam 陈述。 浏览器典型地不让网站存取地方性地被储存的文件,依照官员报告,但是当 Firefox 使用者已经用手关掉跳出的窗户的时候,这一个网址许可检查被替代。 结果,一个攻击者可以使用这一个缺点偷被地方性储存的文件和可能在他们被储存的个人的数据。
A security company has reported two new flaws in the Mozilla Firefox browser that may leave locally saved files vulnerable to outside attacks.

Both flaws were announced by SecuriTeam, a division of Beyond Security, this week. The first flaw lies in Firefox’s pop-up blocker feature, according to a SecuriTeam statement on Monday. The browser typically does not allow Web sites to access files that are stored locally, according to the official report, but this URL permission check is superseded when a Firefox user has turned off pop-up windows manually. As a result, an attacker could use this flaw to steal locally stored files and personal information that might be stored in them.

A possible scenario for such an attack would involve the user clicking on a malicious link that would furtively plant a target file equipped with an exploit code on the computer’s hard drive. Then it would display a prompt asking the user to allow a pop-up to appear in order to play a video file or download. The attacker-supplied file would then be loaded thanks to the browser flaw, which could give the attacker local file read privileges.

It appears that this flaw may only apply to older versions of Firefox, prior to the current 2.0 release, but Beyond Security was unavailable for comment on the matter.

在星期三被 SecuriTeam 宣布的第二个漏洞,与 Firefox 的网路钓鱼保护特征有关。 藉由这一个易受伤,熟练的 phisher 可以愚弄浏览器进入相信一个欺诈的位置藉由把特别的个性加入它的网站的网址实际上安心。

网路钓鱼缺点似乎适用于 Firefox 的现在 2.0.0.1个版本。

Mozilla 对此事尚未有明确的回应

Firefox又爆两个新漏洞

Beyound Security旗下的SecuriTeam声称在本周发现了Firefox浏览器的两个新漏洞,可能使本地文件很容易就受到外部攻击。在去年10月份Firefox 2.0刚发布就有两起bug报告,但是被Mozilla予以驳斥。

第一个漏洞利用了Firefox的弹出窗口。浏览器默认不允许Web访问本地文件,但当用户手动关闭弹出窗口,这个URL许可检查就被屏蔽。若用户不小心点击了恶意链接,此链接会偷偷在目标文件中植入恶意代码,用户允许弹出的视频播放和下载黑客移植的文件就装载成功,结果使得黑客利用这一漏洞来窃取本地文件以及存储在这些文件中的个人信息。

第二个漏洞存在于Firefox自身的反钓鱼保护功能里。一个熟练的钓鱼者可以在web站点的URL中添加特殊字符串,使Firefox信任此站点是安全的。

看来bug是无时不有无处不在,据说这种漏洞可能仅存在于Firefox 1.5,而不影响Firefox 2.0。Beyond Security对此未作评论,Mozzilla对这次安全漏洞的报告也保持沉默。

Firefox一周下载超1亿 开源浏览器又一里程碑

11月10日国际报道 本周三是Firefox 的一周岁生日,标志着这款流行的开放源代码浏览器的又一个里程碑。

据Mozilla 基金会称,自Firefox 1.0 于去年11月份发布后,用户已经下载了1.064 亿份Firefox 拷贝。

NetApplications 公司10月份的资料显示,一年来,Firefox 的市场份额达到了8.65% ,削弱了IE的垄断优势。

Mozilla 公司负责营销和产品管理的克里斯说,在发布的头1 天,下载量就达到了100 万份拷贝,而且 今日焦点:

他说,在过去的一年中,Firefox 帮助证实了开放源代码浏览器的概念。进入第二个年头后,Firefox 将有一些变化。

本月早些时候,Firefox 1.5 RC1 测试版问世,增添了自动更新等功能,性能也得到了提高。克里斯表示,根据收到的约50万名测试用户的反馈,正式版Firefox 1.5 最早可能在未来数周后问世。

克里斯表示,明年,Mozilla 基金会将加快产品发布周期。他说,我们计划在2006年采用更积极的产品周期。Firefox 2 的发布时间是明年年中,Firefox 3 的发布时间则是2007年第一季度。

从明年开始,Mozilla 基金会计划每隔6-8 周时间发布与安全性和稳定性相关的升级包。克里斯说,尽管我们将采用定期发布升级软件的策略,但如果有必要,我们将随时发布升级软件,应对危急的缺陷。