关于Firefox浏览器JavaScript提示欺骗漏洞通知

安全
天融信公司攻防实验室再次挖掘出Mozilla Firefox浏览器中存在的两个严重的JavaScript Prompt Spoofing安全漏洞,远程攻击者可以通过构造欺骗信息获取用户敏感数据。据悉,此次天融信公司发现的安全漏洞影响几乎所有版本的Firefox浏览器,建议用户密切关注Firefox相关漏洞补丁,杜绝安全隐患。

近日,天融信公司攻防实验室再次挖掘出Mozilla Firefox浏览器中存在的两个严重的JavaScript Prompt Spoofing安全漏洞,远程攻击者可以通过构造欺骗信息获取用户敏感数据。据悉,此次天融信公司发现的安全漏洞影响几乎所有版本的Firefox浏览器,建议用户密切关注Firefox相关漏洞补丁,杜绝安全隐患。

Mozilla Firefox JavaScript 'Prompted Message'伪造漏洞

Bugraq ID: 37230

CVE IDCVE-2009-4129

CNCVE IDCNCVE-20094129

 

此漏洞在其它域中的WEB页上派生JavaScript提示消息,实际情况下,地址栏和浏览器内容是某个域中的内容,但提示的 JavaScript消息由其他不同域的脚本生成,结果造成竞争条件的局面:浏览器开始对另一个域的URL进行导航,但在装载之前,马上生成 JavaScript消息提示,因此JavaScript消息可显示在原来WEB页之上,导致目标用户被提示消息欺骗,造成敏感信息泄漏。

详细信息:http://www.topsec.com.cn/webnews.php?id=269

Mozilla Firefox 'MakeScriptDialogTitle()' URI伪造漏洞

Bugraq ID: 37232

CVE IDCVE-2009-4130

CNCVE IDCNCVE-20094130

 

Mozilla Firefox "nsGlobalWindow.cpp"源文件包含的"MakeScriptDialogTitle"函数负责对脚本对话框标题的处理,设计用于显示"host", "MakeScriptDialogTitle"函数会把URL中的用户名和密码删除,目的是为了防止欺骗伪造,但是由于脚本对话框的宽度被限制和可猜测,因此如果域名足够长,那么只会显示前缀,攻击者借此可以进行URI地址伪造攻击。

详细信息:http://www.topsec.com.cn/webnews.php?id=270

责任编辑:王文文 来源: 51CTO.com
相关推荐

2009-10-19 23:25:04

2015-12-01 10:43:55

2009-11-16 09:33:57

2019-11-05 10:27:04

Firefox浏览器Mozilla

2009-03-25 09:11:35

Firefox浏览器

2020-10-21 11:48:22

欺骗漏洞

2016-10-18 14:22:41

2009-12-31 17:02:40

Ubuntu Fire

2014-02-09 10:10:55

开源浏览器Firefox 27

2013-08-16 14:05:10

Firefox浏览器

2011-06-16 11:15:04

2010-10-08 15:00:08

FirefoxJavaScript兼

2017-01-05 09:07:25

JavaScript浏览器驱动

2009-05-08 09:09:19

Firefox浏览器

2009-04-24 09:09:55

FirefoxMozila浏览器

2021-07-14 08:39:14

火狐Firefox Lit浏览器

2022-02-07 15:37:30

元宇宙MozillaVR 浏览器

2012-06-04 10:35:55

FirefoxChrome浏览器

2011-09-21 17:33:23

2016-10-09 08:38:01

JavaScript浏览器事件
点赞
收藏

51CTO技术栈公众号