作者nick1119 (C大叔)
看板Browsers
标题[-Fx-] Mozilla更新修补重大安全漏洞
时间Sun Dec 21 15:54:07 2008
原文连结:
http://www.digi-cit.com/cit/viewthread.php?tid=13138
官网更新:
http://www.mozilla.com/en-US/firefox/3.0.5/releasenotes/
Mozilla已释出安全更新,修补Firefox浏览器、Thunderbird电子邮件用户端程式以及
SeaMonkey应用程式的重大安全漏洞,以免使用者的私密资料外泄。
Mozilla建议使用者更新至周二发布的3.0.5版Firefox、2.0.0.19版的Thunderbird,和
1.1.14版的SeaMonkey。
这次修正的安全弱点出现在旧版的Firefox 3,以及Firefox 2的各种版本。
资安研究公司Secunia周三发表研究报告指出:「Mozilla Firefox传出内有一些安全弱点
,可能遭恶意人士利用来回避若干安全限制、揭露敏感资料、进行跨站脚本攻击(cross-
site scripting attack),甚至有可能接管使用者的电脑系统。」
具体来说,可能有三种情况。
一,恶意人士可能利用layout错误或JavaScript引擎错误,蓄意损坏记忆体,趁机执行来
路不明的程式码。
二,执行'persist' XUL attribute时出现的错误,可能被利用来回避cookie设定,并且
在後续的浏览sessions中独一无二地辨识出某个使用者。
三,多重错误可利用来回避相同来源政策(same-origin policy)、揭露敏感资料,并以
chrome权限执行JavaScript程式码。
Mozilla已发出一份安全通知,解决这三种程式(Firefox、Thunderbird与SeaMonkey)潜在
的重大安全漏洞。这些安全漏洞可能起因於记忆毁损,造成恶意攻击者从使用者电脑发动
恶意程式攻击。
Mozilla另提到,这三种程式内含第二组重大安全弱点,可能造成使用者在逛合法网站时
被挟持到恶意的网站,导致使用者的隐私资料在那里遭到窃夺。第三组重大安全漏洞可
能导致骇客从不同的网站发动恶意的JavaScript程式攻击。
--
屏东版的专属讨论区
http://www.digi-cit.com/cit/forumdisplay.php?fid=64
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 218.173.192.68
1F:推 jtmh:Windows 版的 Firefox 2.0.0.19 已经又有 2.0.0.20 出来了, 12/21 16:06
2F:→ jtmh:其他平台不受影响。 12/21 16:06
3F:推 norlan17m:Thunderbird还没看到20019 12/21 17:03
4F:推 Raza:Firefox也Windows化了吗?呵呵 12/22 18:50
5F:→ EqualMan:没有无懈可击的软体啊 Firefox也有本钱树大招风了XD 12/22 21:43
6F:推 bestpika:搭配NOSCRIPT套件用吧 12/24 01:00