<kbd id="afajh"><form id="afajh"></form></kbd>
<strong id="afajh"><dl id="afajh"></dl></strong>
    <del id="afajh"><form id="afajh"></form></del>
        1. <th id="afajh"><progress id="afajh"></progress></th>
          <b id="afajh"><abbr id="afajh"></abbr></b>
          <th id="afajh"><progress id="afajh"></progress></th>

          “入侵火狐只花了8秒”

          共 1845字,需瀏覽 4分鐘

           ·

          2022-05-27 16:33

          Hollis的新書限時折扣中,一本深入講解Java基礎(chǔ)的干貨筆記!


          整理 | 章雨銘? ? ? ?責(zé)編 | 屠敏

          出品 | CSDN(ID:CSDNnews)

          很多人覺得電視劇里黑客數(shù)秒內(nèi)破解密碼侵入系統(tǒng)雖然很厲害,但是真實性不高,看起來就像是隨便敲了幾下鍵盤。所謂藝術(shù)來源于生活,瞬間入侵并非在現(xiàn)實中不存在。最近,在一次黑客大賽上,名黑客僅用了不到8秒的時間就入侵了主流的瀏覽器之一——火狐。


          來者何人


          Pwn2Own是全世界最著名、獎金最豐厚黑客大賽,由美國五角大樓網(wǎng)絡(luò)安全服務(wù)商、惠普旗下TippingPoint的項目組ZDI(Zero Day Initiative)主辦。參賽者需要從一些廣泛使用的軟件和設(shè)備中找出未發(fā)現(xiàn)的漏洞。而這次8秒找出火狐漏洞的也是這次比賽的參賽者—Manfred Paul。

          5月18日,Manfred Paul在比賽中利用了火狐瀏覽器中兩個關(guān)鍵的漏洞實現(xiàn)了閃電般的攻擊,獲得了10萬美元的獎勵,另外他還找到了蘋果的Safari瀏覽器中的Bug,又贏得了5萬美金,在本次比賽中獲得的獎金位居第四。

          ?

          (Manfred Paul成功找到了火狐的兩個Bug)


          哪兩個關(guān)鍵Bug?


          這次比賽中參賽者成功找出的所有漏洞都會立即傳遞給相應(yīng)的公司。這次Manfred Paul找出的兩個漏洞都被評為具有嚴(yán)重影響:

          • top-level await實現(xiàn)中的原型污染:攻擊者在破壞JavaScript中的Array對象時,可以在privileged環(huán)境中執(zhí)行代碼。

          • JavaScript對象索引中使用不可信的輸出,導(dǎo)致原型污染:這可能允許攻擊者向父進程發(fā)送一條信息,該信息能用于對JavaScript對象進行雙重索引。


          對火狐用戶的影響


          雖然這兩個漏洞是關(guān)鍵漏洞,影響評級也不低,但是對于用戶來說影響不大。截至目前,Mozilla基金會已經(jīng)發(fā)布了火狐的緊急更新,修補了這些Bug,而且火狐瀏覽器會在默認(rèn)情況下自動更新,所以大多數(shù)用戶已經(jīng)在使用修復(fù)后的版本了。以下是更修復(fù)過的最新版本:

          不過在這次大賽中,亮點遠不止火狐一個。微軟、Ubuntu、蘋果、甲骨文和特斯拉等產(chǎn)品的Bug都被黑客們發(fā)現(xiàn)了。其中Ubuntu被三個隊伍拿下:Sea Security的Orca團隊、美國西北大學(xué)TUTELARY團隊以及STAR實驗室安全研究員Billy Jheng Bing-Jhong。

          (Sea Security的Orca團隊發(fā)現(xiàn)Ubuntu桌面的兩個漏洞:OOBW和Use-After-Free)

          (美國西北大學(xué)TUTELARY團隊也成功找出了一個針對Ubuntu桌面進行提權(quán)的Use After Free漏洞)

          除了Ubuntu,特斯拉和微軟的產(chǎn)品也是備受黑客的“青睞”,Synacktiv的David BERARD和VincentDEHORS在Telsa Model 3信息娛樂系統(tǒng)中發(fā)現(xiàn)的2個獨特漏洞(Double-Free和OOBW),而微軟的Teams 和 Windows 11也被挖出了多個嚴(yán)重的新漏洞。除此之外,Safari和Virtual Box沒能幸免。

          (Synacktiv的David BERARD和VincentDEHORS找到特斯拉的兩個獨特Bug)

          這一次的比賽是一個雙贏的結(jié)果,不僅參賽者能夠獲得獎金,廠商還有90天的時間來修復(fù)這些漏洞,完善自己的產(chǎn)品。

          參考資料:

          https://www.forbes.com/sites/daveywinder/2022/05/22/firefox-browser-hacked-in-8-seconds-using-2-critical-security-flaws/

          https://twitter.com/_manfp

          https://www.mozilla.org/en-US/security/advisories/mfsa2022-19/


          我的新書《深入理解Java核心技術(shù)》已經(jīng)上市了,上市后一直蟬聯(lián)京東暢銷榜中,目前正在6折優(yōu)惠中,想要入手的朋友千萬不要錯過哦~長按二維碼即可購買~


          長按掃碼享受6折優(yōu)惠




          往期推薦

          屢次讓拳頭翻車的ping:作者因車禍英年早逝,千行源碼改變世界


          絕了!這個MySQL故障定位方法太好用了


          再有人問你什么是分庫分表,直接把這篇文章發(fā)給他




          如果你喜歡本文,
          請長按二維碼,關(guān)注?Hollis.
          轉(zhuǎn)發(fā)至朋友圈,是對我最大的支持。

          點個?在看?
          喜歡是一種感覺
          在看是一種支持
          ↘↘↘


          瀏覽 47
          點贊
          評論
          收藏
          分享

          手機掃一掃分享

          分享
          舉報
          評論
          圖片
          表情
          推薦
          點贊
          評論
          收藏
          分享

          手機掃一掃分享

          分享
          舉報
          <kbd id="afajh"><form id="afajh"></form></kbd>
          <strong id="afajh"><dl id="afajh"></dl></strong>
            <del id="afajh"><form id="afajh"></form></del>
                1. <th id="afajh"><progress id="afajh"></progress></th>
                  <b id="afajh"><abbr id="afajh"></abbr></b>
                  <th id="afajh"><progress id="afajh"></progress></th>
                  久久秘 一区二区三区四区 | 精品视频你懂的 | 肏屄社会福利在线看 | 奇米影视四色中文字幕 | 青娱乐人人超碰 |