APP下载

Firefox被曝出一个11年未修复的漏洞

2018-09-10高枫

计算机与网络 2018年24期
关键词:全屏诈骗者身份验证

高枫

近日,据ZDNet报道,恶意软件制作者正在濫用Firefox的一个漏洞来诱骗用户。耐人寻味的是,该漏洞最早于2007年4月被反馈,且后续也有多次被反馈,却不知出于什么原因,迟迟未被修复。

该漏洞的利用并不困难,只需在源代码中嵌入一个恶意网站的iframe,就可以在另一个域上发出HTTP身份验证请求,从而让iframe在恶意站点上显示身份验证模式,如下所示。

在过去几年里,恶意软件作者、诈骗者一直在滥用这个漏洞来吸引浏览恶意网站的用户,例如显示技术支持诈骗信息,诱导用户购买虚假的礼品卡、前往虚假的技术协助网站,或直接引导用户跳转至恶意软件网站。

每当用户试图离开时,这些恶意站点的所有者会循环触发全屏的身份验证模式。用户关掉一个,又会弹出另一个,按ESC退出全屏和窗口的关闭按钮均不起作用,直到用户通过进程彻底关闭浏览器。

ZDNet评论道,尽管Mozilla是开源的项目,没有无限的资源处理所有报告出来的问题。但是,在这漫长的11年里,Firefox的工程师理应能抽出一点时间来处理此问题,甚至可以参考Chrome和Edge等其他浏览器的处理方式。

猜你喜欢

全屏诈骗者身份验证
黑客、破解者和诈骗者之区别
Windows10游戏全屏使用卡顿为哪般
网络安全工程师“反杀”电信诈骗骗子
HID Global收购Arjo Systems扩大政府身份验证业务
链接:千奇百怪的德国电话诈骗
更安全的双重密码保护
身份验证中基于主动外观模型的手形匹配
ASP.NET中的Forms身份验证的研究
Windows 7系统中游戏不能全屏怎么办?
市场快报