黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客新闻 >> 业界动态 >> 正文
·没有路由密码权限时的鸽08-23·讨论net.exe和net1.exe的10-10
·让3389远程桌面传输更通10-10·巧妙入侵渗透赌博站10-10
·Aspx空间扫权限工具10-10·Windows2003最新提权工具10-10
·易淘乐提供100M免费全能10-10·系统开机密码忘了不着急10-09
·中意网络提供免费100M免10-09·与众不同 Windows XP开始10-08
·让桌面图标翻跟斗 在XP上10-08·上海宽元站长资助计划-提10-08
·个性化Windows XP的任务10-07·趣盘提供3G免费网络硬盘10-07
·秀山热线提供200MB免费全10-07·一次艰辛的提权过程10-06
·成功入侵IT大卖场的渗透10-06·mysqlhack- MYSQL利用工10-06
·lanker一句话PHP后门客户10-06·WIXI提供3G免费多媒体网10-06
·新人网络提供100M/ftp免10-06·如何利用QQ带来高流量10-05
·UuShare提供免费网络文件10-05·COA资源论坛为新手站长提10-05
·Win XP系统下27招释放C盘10-04·免费的家族网络相册-My10-04
·日照网络提供100MB免费全10-04·Oosah提供1024G免费网络10-03
[推荐]Firefox 2和IE 7都有缺陷 黑客可窃取用户帐号
      ★★★★

Firefox 2和IE 7都有缺陷 黑客可窃取用户帐号

文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2006-11-27 8:14:29
该缺陷被其发现者罗伯特称作是“逆向跨站点请求”(RCSR),它使黑客能够通过显示一个虚假的登录表单而窃取用户的帐户名和密码。

Firefox Password Manager会自动地在表单中输入保存的帐户名和密码。数据会在用户不知情的情况下被发送给黑客的计算机。

据罗伯特称,利用该缺陷的代码已经出现在社交网站MySpace.com 上,它会影响所有使用能够添加用户生成的HTML代码的博客或论坛的用户。

他说,Firefox 和IE用户必须意识到,当访问可信赖的博客或论坛网站时,他们的资料可能会在不知不觉之间被窃取。

据在MySpace 上发现该利用代码的安全公司Netcraft称,由于虚假的网页不会显示出任何外部内容的蛛丝马迹,因此,即使是最有安全意识的用户也可能上当受骗。

攻击是由一个档案网页发动的,它利用特别设计的HTML隐藏真实的MySpace 内容,而显示它自己的登录表单。

罗伯特表示,RCSR攻击成功的机率要大于跨站点脚本(XSS )攻击,因为在用户提交表单前,IE和Firefox 都不会检查表单数据的目的地。由于攻击是在可信赖的站点上发生的,浏览器也不会报警。

RCSR攻击对于Firefox 更为危险,因为除非RCSR表单出现在合法的登录网页上,IE不会自动地填写保存的用户名和密码。

截止记者发稿时,Mozilla 还没有发布补丁软件。有媒体报道称Mozilla 正在开发针对Firefox 2 的补丁软件,但目前还不清楚早期版本的Firefox 是否会受到影响。安全厂商Secunia 已经建议用户关闭Firefox 的“保存站点密码”选项。

要利用该缺陷,黑客必须在一个可信赖的网站上创建一个虚假的登录表单。网站管理员必须检查服务器代码中是否感染有XSS 和RCSR代码。
新闻录入:cainiaowang    责任编辑:liult 
【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
VIP 专 区
Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
ICP备案:冀06009886