“入侵火狐只花了8秒”

[转载出处:www.11jj.com]

👇👇关注后回复 “进群” ,拉你进程序员交流群👇👇

[原文来自:www.11jj.com]

整理 | 章雨铭       责编 | 屠敏
出品 | CSDN(ID:CSDNnews)

很多人觉得电视剧里黑客数秒内破解密码侵入系统虽然很厉害,但是真实性不高,看起来就像是随便敲了几下键盘。所谓艺术来源于生活,瞬间入侵并非在现实中不存在。最近,在一次黑客大赛上,名黑客仅用了不到8秒的时间就入侵了主流的浏览器之一——火狐。


“入侵火狐只花了8秒”

来者何人


Pwn2Own是全世界最著名、奖金最丰厚黑客大赛,由美国五角大楼网络安全服务商、惠普旗下TippingPoint的项目组ZDI(Zero Day Initiative)主办参赛者需要从一些广泛使用的软件和设备中找出未发现的漏洞。而这次8秒找出火狐漏洞的也是这次比赛的参赛者—Manfred Paul。

5月18日,Manfred Paul在比赛中利用了火狐浏览器中两个关键的漏洞实现了闪电般的攻击,获得了10万美元的奖励,另外他还找到了苹果的Safari浏览器中的Bug,又赢得了5万美金,在本次比赛中获得的奖金位居第四。

“入侵火狐只花了8秒”

 

“入侵火狐只花了8秒”

(Manfred Paul成功找到了火狐的两个Bug)

“入侵火狐只花了8秒”


“入侵火狐只花了8秒”

哪两个关键Bug?


这次比赛中参赛者成功找出的所有漏洞都会立即传递给相应的公司。这次Manfred Paul找出的两个漏洞都被评为具有严重影响:

  • top-level await实现中的原型污染:攻击者在破坏JavaScript中的Array对象时,可以在privileged环境中执行代码。

“入侵火狐只花了8秒”

  • JavaScript对象索引中使用不可信的输出,导致原型污染:这可能允许攻击者向父进程发送一条信息,该信息能用于对JavaScript对象进行双重索引。

“入侵火狐只花了8秒”


“入侵火狐只花了8秒”

对火狐用户的影响


虽然这两个漏洞是关键漏洞,影响评级也不低,但是对于用户来说影响不大。截至目前,Mozilla基金会已经发布了火狐的紧急更新,修补了这些Bug,而且火狐浏览器会在默认情况下自动更新,所以大多数用户已经在使用修复后的版本了。以下是更修复过的最新版本:

“入侵火狐只花了8秒”

不过在这次大赛中,亮点远不止火狐一个。微软、Ubuntu、苹果、甲骨文和特斯拉等产品的Bug都被黑客们发现了。其中Ubuntu被三个队伍拿下:Sea Security的Orca团队、美国西北大学TUTELARY团队以及STAR实验室安全研究员Billy Jheng Bing-Jhong。

“入侵火狐只花了8秒”

(Sea Security的Orca团队发现Ubuntu桌面的两个漏洞:OOBW和Use-After-Free)

“入侵火狐只花了8秒”

(美国西北大学TUTELARY团队也成功找出了一个针对Ubuntu桌面进行提权的Use After Free漏洞)

除了Ubuntu,特斯拉和微软的产品也是备受黑客的“青睐”,Synacktiv的David BERARD和VincentDEHORS在Telsa Model 3信息娱乐系统中发现的2个独特漏洞(Double-Free和OOBW),而微软的Teams 和 Windows 11也被挖出了多个严重的新漏洞。除此之外,Safari和Virtual Box没能幸免。

“入侵火狐只花了8秒”

(Synacktiv的David BERARD和VincentDEHORS找到特斯拉的两个独特Bug)

这一次的比赛是一个双赢的结果,不仅参赛者能够获得奖金,厂商还有90天的时间来修复这些漏洞,完善自己的产品。

参考资料:

http://www.forbes.com/sites/daveywinder/2022/05/22/firefox-browser-hacked-in-8-seconds-using-2-critical-security-flaws/

http://twitter.com/_manfp

http://www.mozilla.org/en-US/security/advisories/mfsa2022-19/

-End-

最近有一些小伙伴,让我帮忙找一些 面试题 资料,于是我翻遍了收藏的 5T 资料后,汇总整理出来,可以说是程序员面试必备!所有资料都整理到网盘了,欢迎下载!

“入侵火狐只花了8秒”

点击👆卡片,关注后回复【面试题】即可获取

在看点这里“入侵火狐只花了8秒”好文分享给更多人↓↓

本文到此结束,希望对大家有所帮助。

标签:花了 火狐
自媒体 微信号:11jj 扫描二维码关注公众号
爱八卦,爱爆料。

小编推荐

  1. 1

    @全体师生 防灾减灾宣传周主题海报来了

    本年5月12日是第16个全国防灾减灾日主题是“人人讲平安、个个会应急——出力提拔下层防灾避险能力”5月11日至17日为防灾减灾宣传周国度防灾减灾

  2. 2

    名单出炉!莆田首支霹雳舞市级集训队名单确定

    近日由莆田市体育局荔城区文化体育和旅行局作为指导单元单子莆田市体育跳舞活动协会主办莆田市体育跳舞活动协会街舞专业委员会协办的“奔驰

  3. 3

    你的【福利】即将到账

    叮!我预备了【京东卡】要给你!你的【福利】即将到账!叮!你有一张【京东卡】待查收天色逐渐转暖,属于炎天的康乐就要回来了!大排档里黏

  4. 4

    优秀护士工作总结(优秀护士工作总结自参加工作以来)

    大家好,小丽今天来为大家解答优秀护士工作总结以下问题,优秀护士工作总结自参加工作以来很多人还不知道,现在让我们一起来看看吧!1、轻基

  5. 5

    《健康中国观察》封面文章,介绍苏州经验!

    《健康中国视察》2024年4月刊登载了题为《共建共享 健康姑苏——中国式现代化配景下的健康城市索求与实践》的封面文章聚焦姑苏健康城市扶植经

  6. 6

    送红包1314是什么意思(红包1314是多少钱)

    大家好,小乐今天来为大家解答送红包1314是什么意思以下问题,红包1314是多少钱很多人还不知道,现在让我们一起来看看吧!1、1314,即一生一世谐

  7. 7

    她打翻了上帝的水彩盒!太美了!

    Anna Armona 乌克兰艺术家她的水彩作品唯美、抽象且具有诗意那种布满着梦幻的色彩,灿烂斑斓,使人感受赞叹、震撼与晕眩!春:夏秋冬图文起原收

  8. 8

    辞退无固定期限合同员工的赔偿(辞退无固定期限合同员工的赔偿最高)

    大家好,小娟今天来为大家解答辞退无固定期限合同员工的赔偿以下问题,辞退无固定期限合同员工的赔偿最高很多人还不知道,现在让我们一起来

Copyright 2024.依依自媒体,让大家了解更多图文资讯!