<kbd id="afajh"><form id="afajh"></form></kbd>
<strong id="afajh"><dl id="afajh"></dl></strong>
    <del id="afajh"><form id="afajh"></form></del>
        1. <th id="afajh"><progress id="afajh"></progress></th>
          <b id="afajh"><abbr id="afajh"></abbr></b>
          <th id="afajh"><progress id="afajh"></progress></th>

          “入侵火狐只花了8秒”

          共 1829字,需瀏覽 4分鐘

           ·

          2022-06-15 17:26

          整理 | 章雨銘       責(zé)編 | 屠敏

          出品 | CSDN(ID:CSDNnews)


          很多人覺得電視劇里黑客在數(shù)秒內(nèi)破解密碼、侵入系統(tǒng)雖然很厲害,但是真實(shí)性不高,看起來就像是隨便敲了幾下鍵盤。所謂藝術(shù)來源于生活,瞬間入侵并非在現(xiàn)實(shí)中不存在。


          最近,在一次黑客大賽上,一名黑客僅用了不到8秒的時間就入侵了主流的瀏覽器之一——火狐。


          # 來者何人


          Pwn2Own是全世界最著名、獎金最豐厚黑客大賽,由美國五角大樓網(wǎng)絡(luò)安全服務(wù)商、惠普旗下TippingPoint的項目組ZDI(Zero Day Initiative)主辦。參賽者需要從一些廣泛使用的軟件和設(shè)備中找出未發(fā)現(xiàn)的漏洞。而這次8秒找出火狐漏洞的也是這次比賽的參賽者——Manfred Paul。


          5月18日,Manfred Paul在比賽中利用了火狐瀏覽器中兩個關(guān)鍵的漏洞實(shí)現(xiàn)了閃電般的攻擊,獲得了10萬美元的獎勵,另外他還找到了蘋果的Safari瀏覽器中的Bug,又贏得了5萬美金,在本次比賽中獲得的獎金位居第四。


           

          (Manfred Paul成功地找到了火狐的兩個Bug)



          # 哪兩個關(guān)鍵Bug?


          這次比賽中參賽者成功找出的所有漏洞都會立即傳遞給相應(yīng)的公司。這次Manfred Paul找出的兩個漏洞都被評為具有嚴(yán)重影響:


          • top-level await實(shí)現(xiàn)中的原型污染:攻擊者在破壞JavaScript中的Array對象時,可以在privileged環(huán)境中執(zhí)行代碼。



          • JavaScript對象索引中使用不可信的輸出,導(dǎo)致原型污染:這可能允許攻擊者向父進(jìn)程發(fā)送一條信息,該信息能用于對JavaScript對象進(jìn)行雙重索引。



          # 對火狐用戶的影響


          雖然這兩個漏洞是關(guān)鍵漏洞,影響評級也不低,但是對于用戶來說影響不大。截至目前,Mozilla基金會已經(jīng)發(fā)布了火狐的緊急更新,修補(bǔ)了這些Bug,而且火狐瀏覽器會在默認(rèn)情況下自動更新,所以大多數(shù)用戶已經(jīng)在使用修復(fù)后的版本了。以下是更修復(fù)過的最新版本:



          不過在這次大賽中,亮點(diǎn)遠(yuǎn)不止火狐一個。微軟、Ubuntu、蘋果、甲骨文和特斯拉等產(chǎn)品的Bug都被黑客們發(fā)現(xiàn)了。


          其中Ubuntu被三個隊伍拿下:Sea Security的Orca團(tuán)隊、美國西北大學(xué)TUTELARY團(tuán)隊以及STAR實(shí)驗室安全研究員Billy Jheng Bing-Jhong。


          (Sea Security的Orca團(tuán)隊發(fā)現(xiàn)Ubuntu桌面的兩個漏洞:OOBW和Use-After-Free)


          (美國西北大學(xué)TUTELARY團(tuán)隊也成功找出了一個針對Ubuntu桌面進(jìn)行提權(quán)的Use After Free漏洞)


          除了Ubuntu,特斯拉和微軟的產(chǎn)品也是備受黑客的“青睞”,Synacktiv的David BERARD和VincentDEHORS在Telsa Model 3信息娛樂系統(tǒng)中發(fā)現(xiàn)的2個獨(dú)特漏洞(Double-Free和OOBW),而微軟的Teams 和 Windows 11也被挖出了多個嚴(yán)重的新漏洞。除此之外,Safari和Virtual Box沒能幸免。


          (Synacktiv的David BERARD和VincentDEHORS找到特斯拉的兩個獨(dú)特Bug)


          這一次的比賽是一個雙贏的結(jié)果,不僅參賽者能夠獲得獎金,廠商還有90天的時間來修復(fù)這些漏洞,完善自己的產(chǎn)品。


          參考資料:

          https://www.forbes.com/sites/daveywinder/2022/05/22/firefox-browser-hacked-in-8-seconds-using-2-critical-security-flaws/

          https://twitter.com/_manfp

          https://www.mozilla.org/en-US/security/advisories/mfsa2022-19/

          推薦閱讀:

          世界的真實(shí)格局分析,地球人類社會底層運(yùn)行原理

          不是你需要中臺,而是一名合格的架構(gòu)師(附各大廠中臺建設(shè)PPT)

          億級(無限級)并發(fā),沒那么難

          論數(shù)字化轉(zhuǎn)型——轉(zhuǎn)什么,如何轉(zhuǎn)?

          華為干部與人才發(fā)展手冊(附PPT)

          企業(yè)10大管理流程圖,數(shù)字化轉(zhuǎn)型從業(yè)者必備!

          【中臺實(shí)踐】華為大數(shù)據(jù)中臺架構(gòu)分享.pdf

          華為的數(shù)字化轉(zhuǎn)型方法論

          華為如何實(shí)施數(shù)字化轉(zhuǎn)型(附PPT)

          超詳細(xì)280頁Docker實(shí)戰(zhàn)文檔!開放下載

          華為大數(shù)據(jù)解決方案(PPT)

          瀏覽 36
          點(diǎn)贊
          評論
          收藏
          分享

          手機(jī)掃一掃分享

          分享
          舉報
          評論
          圖片
          表情
          推薦
          點(diǎn)贊
          評論
          收藏
          分享

          手機(jī)掃一掃分享

          分享
          舉報
          <kbd id="afajh"><form id="afajh"></form></kbd>
          <strong id="afajh"><dl id="afajh"></dl></strong>
            <del id="afajh"><form id="afajh"></form></del>
                1. <th id="afajh"><progress id="afajh"></progress></th>
                  <b id="afajh"><abbr id="afajh"></abbr></b>
                  <th id="afajh"><progress id="afajh"></progress></th>
                  亚洲成人性爱视频 | 欧美三级精品 | 日韩国产精品在线 | 国产中文网 | 亚洲第一视频 |