OK論壇

 找回密碼
 註冊
查看: 1554|回復: 2

專家警告「點閱綁架」漏洞讓瀏覽器無一倖免

[複製鏈接]
  • TA的每日心情
    開心
    2023-5-27 04:43 PM
  • 簽到天數: 17 天

    連續簽到: 1 天

    [LV.4]偶爾看看III

    發表於 2010-1-3 16:59:29 | 顯示全部樓層 |閱讀模式
    clickjacking讓駭客能夠誘導使用者點擊網頁上根本不引人注意的部份,但那可能是來自其他網頁的內容。

    兩名資安研究人員在本周揭露了新的「點閱綁架」(clickjacking)漏洞,該漏洞類似跨站假要求(cross-site request forgery,csrf),不過目前卻沒有任何防制clickjacking的有效方法,而且包括ie、firefox、safari、opera及 chrome等主要瀏器覽器無一可倖免於難。

    發現此一嚴重漏洞的是whitehat security技術長jeremiah grossman及sectheory執行長robert hansen,他們原本要在上周舉行的owasp appsec 2008會議上討論此一漏洞,不過在相關業者的要求下延後公布漏洞細節。另一方面,美國電腦緊急應變小組(us-cert)也對此發佈了警告。

    clickjacking讓駭客能夠誘導使用者點擊網頁上根本不引人注意的部份,但那可能是來自其他網頁的內容。

    grossman在部落格中表示,javascript惡意程式在使用者連到駭客掌控的網頁時,能夠竊取使用者的歷史資料、入侵企業網路、執行網路釣魚,以及植入蠕蟲等。而透過 clickjacking攻擊可做的事更多,根據他們所完成的概念性驗證程式以及與各界溝通後,他們相信,所發現的與一般網路瀏覽器行為較為有關,而非傳統的攻擊程式。

    grossman及hansen已與微軟、mozilla、蘋果及adobe討論此一漏洞,adobe名列其中是因為有一概念性驗證程式是透過adobe的產品進行攻擊。

    grossman指出,很難要求所有的網站更新以防範該漏洞,最好是由瀏覽器業者負責更新,包括最新版的ie8及firefox 3皆受到該漏洞波及,而且目前所有瀏覽器皆未提供修補,現階段唯一可抵制該漏洞的方法是關閉瀏覽器的scripting及外掛程式功能。

    關於此一漏洞更多的細節可望在adobe發表更新程式之後揭露。

    新聞來源: ithome
    回復

    使用道具 舉報

  • TA的每日心情
    郁悶
    2010-5-9 04:58 PM
  • 簽到天數: 1 天

    連續簽到: 0 天

    [LV.1]初來乍到

    發表於 2010-1-3 19:23:21 | 顯示全部樓層
    人外有人 天外有天 !
    回復 支持 反對

    使用道具 舉報

  • TA的每日心情
    郁悶
    2012-3-8 09:41 AM
  • 簽到天數: 49 天

    連續簽到: 0 天

    [LV.5]常住居民I

    發表於 2010-1-11 18:34:03 | 顯示全部樓層
    關閉瀏覽器的scripting及外掛程式功能。使用者一定不方便.
    回復 支持 反對

    使用道具 舉報

    您需要登錄後才可以回帖 登錄 | 註冊

    本版積分規則

    Archiver|手機版|小黑屋|OK討論區

    GMT+8, 2025-7-15 07:55 PM , Processed in 0.046352 second(s), 20 queries , Gzip On.

    Powered by Discuz! X3.4

    Copyright © 2001-2020, Tencent Cloud.

    快速回復 返回頂部 返回列表