Firefox被曝出一个已存在 11 年未修复的漏洞
|
据 ZDNet 报道,恶意软件制作者正在滥用 Firefox 的一个漏洞来诱骗用户。耐人寻味的是,该漏洞最早于2007年4月被反馈,且后续也有多次被反馈,却不知出于什么原因,迟迟未被修复。
该漏洞的利用并不困难,只需在源代码中嵌入一个恶意网站的 iframe ,就可以在另一个域上发出 HTTP 身份验证请求,从而让 iframe 在恶意站点上显示身份验证模式,如下所示:
在过去几年里,恶意软件作者、诈骗者一直在滥用这个漏洞来吸引浏览恶意网站的用户,例如显示技术支持诈骗信息,诱导用户购买虚假的礼品卡、前往虚假的技术协助网站,或直接引导用户跳转至恶意软件网站。 每当用户试图离开时,这些恶意站点的所有者会循环触发全屏的身份验证模式。用户关掉一个,又会弹出另一个,按 ESC 退出全屏和窗口的关闭按钮均不起作用,直到他们通过进程彻底关闭浏览器。
ZDNet 评论道,尽管 Mozilla 是开源的项目,没有无限的资源处理所有报告出来的问题;但是,在这漫长的11年里,Firefox 的工程师理应能抽出一点时间来处理此问题,甚至是可以参考 Chrome 和 Edge 等其他浏览器的处理方式。 【编辑推荐】
点赞 0 (编辑:鹤壁站长网) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |
- Win10无法自动安装显卡驱动解决办法
- win10打印机不能扫描文件处理方法
- Windows 10与Windows 7各有所长,你明白你的电脑该装哪个操
- Fedora 31稳定版发布
- windows-server-2008 – Windows文件服务器能够有效使用多少
- windows-server-2008-r2 – 对Server 2008 R2 Enterprise上
- Win11首个预览版来了!新的微软商店、不支持Android App
- win7系统怎么设置任务栏透明度 win7任务栏透明度设置图文教
- 一个小型嵌入式操作系统设计:精髓都有了
- windows – 我在哪里(安全地)获取libintl3.dll?



