網際論壇 - 軟體綜合研討 - 〔分享〕Firefox與IE都有同樣安全問題
» 遊客:  註冊 | 登錄 | 會員 | 幫助
 

免費線上小說
動漫分類 : 最新上架熱門連載全本小說最新上架玄幻奇幻都市言情武俠仙俠軍事歷史網游競技科幻靈異 ... 更多小說

作者:
標題: 〔分享〕Firefox與IE都有同樣安全問題 上一主題 | 下一主題
  t7yang
  高級會員 
  尊重智慧產權,停用破解軟體


 
  積分 11396
  發文 1208
  註冊 2007-3-6
  來自 自由的國度
  狀態 離線
#1  〔分享〕Firefox與IE都有同樣安全問題

CNET新聞專區:Dawn Kawamoto  11/07/2007

日前發現微軟網頁瀏覽器IE有嚴重「零時差」安全漏洞的安全專家再次警告,同樣的問題也會影響Firefox使用者。

同時安裝有IE與Firefox 2.0以後版本的使用者,都面臨「相當嚴重」之風險。問題起於使用者以IE瀏覽某個惡意網站,而其註冊了"firefoxurl://" URI(資源辨識字串)處理器,以便瀏覽器與特定的網路資源互動。因此,使用者的系統可能遭到遠端破壞。




10日稍早,發現上述瑕疵的安全研究員Thor Larholm與電腦安全公司賽門鐵克將此歸咎於微軟IE,但Secunia技術長Thomas Kristensen稍後指出,Firefox 2.0版才是罪魁禍首。

賽門鐵克安全反應中心(Symantec Security Response Center)主任Oliver Friedrichs說:「兩方都有一點責任。把兩個不太能共處且非常複雜的應用軟體放在一起,就會導致安全問題。這兩個元件就單一產品而言都是安全的,但放在一起就不是。」

Larholm在回覆讀者評論時也表示:「Firefox是目前攻擊的帶原者,但IE錯在沒有過濾…就把資料傳給指令列。我同意Firefox應該用純粹的DDE(動態資料交換,資訊交換之協定)註冊其URL處理器,藉此迴避指令列參數夾帶攻擊的可能,但IE應該仍可安全地啟動外部應用程式。」

Friedrichs指出,雖然去年10月推出第二版的Firefox使用人數已相當可觀,大多數的Firefox使用者仍有安裝微軟IE,受到影響的人數可能非常大。Kristensen也說:「Windows系統已註冊了一個新的URI處理器,允許網站在'firefoxurl://' URI被呼叫時,強迫開啟Firefox。如ftp://、http://等則會啟動其他應用軟體。」

但由於該URI處理器是由Firefox所註冊,當firefoxurl://被啟動,任何參數(啟動某個程式執行某個特定工作)都會由微軟IE或其他應用軟體傳給Firefox。Kristensen表示,攻擊者或可利用"chrome"(創造頁面顯示框架的瀏覽器界面元件),在受害系統注入能在Firefox內執行的程式碼。

Kristensen說:「URI處理器的註冊必須非常小心,因為Windows沒有任何適當的方法去知道哪種輸入資料可能對某個應用軟體產生危險。舉例來說,Windows怎會知道一串'chrome'會對Firefox造成危險。」

他表示,除了避免進入惡意網站外,系統管理員可取消註冊、或移除"Firefox URL" URI處理器,及變更Firefox接受chrome資料的方式。(陳智文/譯)




是開放原始碼 不是開源(打算節流嗎?)
2007-7-11 10:45 PM
查看資料  訪問主頁  發短消息   編輯文章  引用回覆
  soc_1986
  進階會員 
 



  積分 2272
  發文 66
  註冊 2006-5-18
  狀態 離線
#2  

這是真的假的阿
這樣的話
我就不敢用新版的了= =


2007-7-14 10:42 PM
查看資料  發送郵件  發短消息   編輯文章  引用回覆
  Smiler
  高級會員 
 


  積分 6335
  發文 988
  註冊 2005-9-7
  狀態 離線
#3  參考看看!!

我的經驗是:不論使用者使用的是 IE 或 FireFox,都有受到網路攻擊的風險!!
重點是:面對攻擊時,您的防火牆和防毒軟體能不能擋下它?
所以大家可以看到,大部份發佈這些消息的專家,幾乎都是防毒軟體或防火牆軟體的公司!!
他們真正想說的應該是:換我們家的軟體,您就不必耽心這些事了!!


2007-7-15 12:27 AM
查看資料  發送郵件  發短消息   編輯文章  引用回覆

可打印版本 | 推薦給朋友 | 訂閱主題 | 收藏主題

論壇跳轉選單: