“入侵火狐只花了8秒”

[本文来自:www.ii77.com]

👇👇关注后回复 “进群” ,拉你进程序员交流群👇👇

[原创文章:www.ii77.com]

整理 | 章雨铭       责编 | 屠敏
出品 | CSDN(ID:CSDNnews)

很多人觉得电视剧里黑客数秒内破解密码侵入系统虽然很厉害,但是真实性不高,看起来就像是随便敲了几下键盘。所谓艺术来源于生活,瞬间入侵并非在现实中不存在。最近,在一次黑客大赛上,名黑客仅用了不到8秒的时间就入侵了主流的浏览器之一——火狐。


来者何人


Pwn2Own是全世界最著名、奖金最丰厚黑客大赛,由美国五角大楼网络安全服务商、惠普旗下TippingPoint的项目组ZDI(Zero Day Initiative)主办参赛者需要从一些广泛使用的软件和设备中找出未发现的漏洞。而这次8秒找出火狐漏洞的也是这次比赛的参赛者—Manfred Paul。

5月18日,Manfred Paul在比赛中利用了火狐浏览器中两个关键的漏洞实现了闪电般的攻击,获得了10万美元的奖励,另外他还找到了苹果的Safari浏览器中的Bug,又赢得了5万美金,在本次比赛中获得的奖金位居第四。

 

(Manfred Paul成功找到了火狐的两个Bug)


哪两个关键Bug?


这次比赛中参赛者成功找出的所有漏洞都会立即传递给相应的公司。这次Manfred Paul找出的两个漏洞都被评为具有严重影响:

  • top-level await实现中的原型污染:攻击者在破坏JavaScript中的Array对象时,可以在privileged环境中执行代码。

  • JavaScript对象索引中使用不可信的输出,导致原型污染:这可能允许攻击者向父进程发送一条信息,该信息能用于对JavaScript对象进行双重索引。


对火狐用户的影响


虽然这两个漏洞是关键漏洞,影响评级也不低,但是对于用户来说影响不大。截至目前,Mozilla基金会已经发布了火狐的紧急更新,修补了这些Bug,而且火狐浏览器会在默认情况下自动更新,所以大多数用户已经在使用修复后的版本了。以下是更修复过的最新版本:

不过在这次大赛中,亮点远不止火狐一个。微软、Ubuntu、苹果、甲骨文和特斯拉等产品的Bug都被黑客们发现了。其中Ubuntu被三个队伍拿下:Sea Security的Orca团队、美国西北大学TUTELARY团队以及STAR实验室安全研究员Billy Jheng Bing-Jhong。

(Sea Security的Orca团队发现Ubuntu桌面的两个漏洞:OOBW和Use-After-Free)

(美国西北大学TUTELARY团队也成功找出了一个针对Ubuntu桌面进行提权的Use After Free漏洞)

除了Ubuntu,特斯拉和微软的产品也是备受黑客的“青睐”,Synacktiv的David BERARD和VincentDEHORS在Telsa Model 3信息娱乐系统中发现的2个独特漏洞(Double-Free和OOBW),而微软的Teams 和 Windows 11也被挖出了多个严重的新漏洞。除此之外,Safari和Virtual Box没能幸免。

(Synacktiv的David BERARD和VincentDEHORS找到特斯拉的两个独特Bug)

这一次的比赛是一个双赢的结果,不仅参赛者能够获得奖金,厂商还有90天的时间来修复这些漏洞,完善自己的产品。

参考资料:

http://www.forbes.com/sites/daveywinder/2022/05/22/firefox-browser-hacked-in-8-seconds-using-2-critical-security-flaws/

http://twitter.com/_manfp

http://www.mozilla.org/en-US/security/advisories/mfsa2022-19/

-End-

最近有一些小伙伴,让我帮忙找一些 面试题 资料,于是我翻遍了收藏的 5T 资料后,汇总整理出来,可以说是程序员面试必备!所有资料都整理到网盘了,欢迎下载!

点击👆卡片,关注后回复【面试题】即可获取

在看点这里好文分享给更多人↓↓

本文到此结束,希望对大家有所帮助。

标签:花了 火狐

热门文章

  1. win10怎么隐藏文件(文件夹属性隐藏后怎么再找回来)2024-05-20
  2. 县委书记邱舰看望慰问因公负伤民警2024-05-20
  3. 空心砖和多孔砖的区别(空心砖和多孔砖具有什么优点)2024-05-20
  4. 最高补贴1万元!汽车“以旧换新”细则出台,这样领→2024-05-20
  5. 都选c吉他谱(都选c吉他谱c调)2024-05-20
  6. 关于爱情的文章(人民日报关于爱情的文章)2024-05-19
  7. 市州环保动态 | 临夏州生态环境局开展临夏市大气污染防治专项攻坚行动2024-05-19
  8. 信用卡逾期记录怎么消除(信用卡逾期记录消除方法)2024-05-19
  9. 运费入什么会计科目(运费计入会计科目)2024-05-19
  10. 学条例 守党纪丨严禁不按规定请示、报告重大事项2024-05-19
  11. 合二为一基督教歌谱(合二为一基督教歌谱李以)2024-05-19
  12. stellacox日本(stellacox日本)2024-05-19
  13. 图片曝光过度怎么调美图秀秀(曝光太严重美图秀秀怎么修)2024-05-19
  14. 适合女生唱的歌好听不难唱(适合女生唱的比较好唱的歌)2024-05-19
  15. 应收账款坏账的账务处理方法(应收账款坏账的账务处理方法有)2024-05-19
  16. 斗罗大陆之神界传说漫画酷漫屋(斗罗大陆之神界传说漫画下拉式酷漫屋)2024-05-19
  17. 用电、用火、用气安全知识,请记牢!2024-05-19
  18. 西游记一到七回概括(西游记一到七回概括150字)2024-05-19
  19. 新建图层(新建图层的方法)2024-05-19
  20. 芦荟胶囊的副作用(芦荟胶囊的副作用及禁忌)2024-05-19
自媒体 微信号:ii77 扫描二维码关注公众号
爱八卦,爱爆料。

小编推荐

  1. 1 工程师利用拓扑优化来克服混凝土3D打印技术的“限制”

    皇家墨尔本理工大学和河北工业大学的工程师提出了一种优化混凝土3D打印结构拓扑的新方法。据称,该团队的过程是对双向进化结构优化或“BESO”的一种新尝试,可以创建独特的自支

  2. 2 思科正式退出俄罗斯;IBM 研发出「电子舌头」;Rust 在多个开发者调查榜单夺冠

    思科决定正式退出俄国根据外媒TheRegister报道,思科于昨天正式宣布退出俄罗斯和白俄罗斯,这是在为应对俄罗斯进军乌克兰近四个月后的决定。6 月 23 日该公司宣布其声明,思科认为这

  3. 3 中兴、华为和烽火中标中国移动OTN设备新建部分集采

    从中国移动官网获悉,中国移动昨日下午公示了2022-2023年OTN设备新建部分的集采结果,中兴、华为和烽火中标。根据中国移动公示的中标结果显示,本次OTN设备新建部分,中兴获得第一

  4. 4 报名:3D打印职业教育应该如何进行?

    南极熊导读:3D打印职业教育应该如何进行?有什么样的模式可以借鉴?直播:3D打印产业学院发展论坛暨机械行业职业教育校企深度合作项目推介会时间:2022年6月28日上午9:00-11:10直播

  5. 5 11234.1万!我国科技人力资源总量世界第一,而且越来越年轻

    6月25日,中国科协创新战略研究院在第二十四届中国科协年会上发布《中国科技人力资源发展研究报告(2020)》。报告显示,截至2020年年底,我国科技人力资源总量为11234.1万人,继续

  6. 6 超自动化与网络安全的未来

    人工智能技术已经开始融入到各类应用系统中,但研究机构Gartner认为:目前的自动化技术应用水平和能力可以进一步提升。Gartner分析师预测:超自动化技术很快将会成为全球性的商业技

  7. 7 中国广电5G放号:期待的必然失望,但有特殊作用

    | 科 | 技 | 杂 | 谈 |中国通信行业第一自媒体本文作者:付亮本文来源:竞争情报应用(fuliang_ci)杂谈投稿邮箱:631255063@qq.com中国广电从零起步,还需要足够长的时间才

  8. 8 全球IoT云第一股回港上市

    2021年3月,涂鸦智能在美国纽交所上市,成为全球IoT云第一股。2022年6月,涂鸦智能通过港交所聆讯并招股,拟在香港主板上市。这次回港上市,消息一出,引起市场业内人士的广泛讨论

  9. 9 你好,广电192!

    今日,中国广电5G网络服务启动仪式在中国共产党历史展览馆举行。中共中央政治局委员、中宣部部长黄坤明出席并启动中国广电5G网络服务。据了解,中国广电192套餐分为两种类型,一

  10. 10 深度|中国广电5G套餐上线 118元起的价格到底值不值得换

    在行业内虽然“四大运营商”的叫法已经传开了,但是对于普通消费者来说,可能对于中国广电这个运营商的感知并不强烈,很难与中国移动、中国联通、中国电信三大运营商并列在一

本文内容来自网友供稿,如有信息侵犯了您的权益,请联系反馈核实

Copyright 2024.爱妻自媒体,让大家了解更多图文资讯!