Firefox 被曝出一個已存在 11 年未修復的漏洞
據 ZDNet 報道,惡意軟體製作者正在濫用 Firefox 的一個漏洞來誘騙使用者。耐人尋味的是,該漏洞最早於2007年4月被反饋,且後續也有多次被反饋,卻不知出於什麼原因,遲遲未被修復。
該漏洞的利用並不困難,只需在原始碼中嵌入一個惡意網站的 iframe ,就可以在另一個域上發出 HTTP 身份驗證請求,從而讓 iframe 在惡意站點上顯示身份驗證模式,如下所示:
在過去幾年裡,惡意軟體作者、詐騙者一直在濫用這個漏洞來吸引瀏覽惡意網站的使用者,例如顯示技術支援詐騙資訊,誘導使用者購買虛假的禮品卡、前往虛假的技術協助網站,或直接引導使用者跳轉至惡意軟體網站。
每當使用者試圖離開時,這些惡意站點的所有者會迴圈觸發全屏的身份驗證模式。使用者關掉一個,又會彈出另一個,按 ESC 退出全屏和視窗的關閉按鈕均不起作用,直到他們通過程序徹底關閉瀏覽器。
ZDNet 評論道,儘管 Mozilla 是開源的專案,沒有無限的資源處理所有報告出來的問題;但是,在這漫長的11年裡,Firefox 的工程師理應能抽出一點時間來處理此問題,甚至是可以參考 Chrome 和 Edge 等其他瀏覽器的處理方式。
編譯自:ZDNet
相關推薦
Firefox 被曝出一個已存在 11 年未修復的漏洞
據 ZDNet 報道,惡意軟體製作者正在濫用 Firefox 的一個漏洞來誘騙使用者。耐人尋味的是,該漏洞最早於2007年4月被反饋,且後續也有多次被反饋,卻不知出於什麼原因,遲遲未被修復。 該漏洞的利用並不困難,只需在原始碼中嵌入一個惡意網站的 iframe ,就可以
距離蘋果釋出iOS 12.1僅數小時,一個新的密碼繞過漏洞又被曝出
據外媒The Hacker News報道,距離蘋果公司釋出最新作業系統版本iOS 12.1僅僅幾個小時的時間,西班牙安全研究員Jose Rodriguez就再次設法找到了一種新的iPhone密碼繞過攻擊方法,可以讓任何人在鎖定的iPhone上檢視所有聯絡人的私人資訊。 為了演示這個漏洞,Rodr
移動139郵箱被曝出漏洞
繼前段時間網易郵箱鬧出漏洞風波之後,最近,139郵箱也被曝存在洩密漏洞,而且這項漏洞可以讓別人以最高許可權完整瀏覽你的郵箱記錄。 近期,國內安全測試公司漏洞盒子發現,當手機開放熱點分享時,連線熱點的人可以隨意登入並操作熱點手機的移動郵箱和移動夢網。 如今為方便使用者,許多郵箱都提供免密登陸功能,1
Linux修復了一個已隱藏5年的安全bug(許可權提升漏洞)
Linux核心維護者修復了一個有5年曆史的嚴重bug,此bug是一個本地許可權提升漏洞,管理員和使用者都需要儘可能快的將系統更新到包含修正的最新版本。 該bug是在2009年釋出的2.6.31-rc3中被引入到核心的,它存在於控制Linux偽tty裝置的n_tty_write函式中,允許無特權的使用
使用php寫出一個驗證碼圖片,由於寬度被定死了,所以操作起來不太方便,之後盡量寫靈活,成為一個可調用的函數。
新手 put 由於 -type draw cat 驗證 font 寬度 <?php // Due to the height and width of the captcha image is fixed, not so easy to use, change
設計一個程序,有一個虛擬存儲區和內存工作區,實現下述三種算法中的任意兩種,計算訪問命中率(命中率=1-頁面失效次數/頁地址流長度)。附加要求:能夠顯示頁面置換過程。算法包括:先進先出的算法(FIFO)、最少使用算法(LFU)、最近未使用算法(NUR)
== oat 程序 表示 隊列 ini ++ 等待 進程 第一部分。。。 #include <cstdlib>#include<conio.h> #include<stdio.h>#include<stdlib.h>#incl
Java語言程式設計(基礎篇)第十版 程式設計練習題*3.11(給出一個月的總天數)
public class NumberOfDaysPerMonth { public static void main(String[] args) { // TODO Auto-generated method stub
已知一個函式rand7()能夠生成1-7的隨機數,請給出一個函式rand10(),該函式能夠生成1-10的隨機數。
題目:已知一個函式rand7()能夠生成1-7的隨機數,請給出一個函式,該函式能夠生成1-10的隨機數。思路:假如已知一個函式能夠生成1-49的隨機數,那麼如何以此生成1-10的隨機數呢?解法:該解法基於一種叫做拒絕取樣的方法。主要思想是隻要產生一個目標範圍內的隨機數,則直接返回。如果產生的隨機數不在目標範圍
習題 3.11 給出一個百分制的成績,要求輸出成績等級'A','B','C','D','E'。90分以上為'A',80~89分為'B',70~79分為'C',60~69分為'D',60分以下為'E'。
C++程式設計(第三版) 譚浩強 習題3.11 個人設計 習題 3.11 給出一個百分制的成績,要求輸出成績等級’A’,’B’,’C’,’D’,’E’。90分以上為’A’,80~89分為’B’,7
.題目:請編寫一個c函式,該函式給出一個位元組中被置為1的位的個數
#include <stdio.h> int fun(int num) {static int count=0; //每一位與1判斷if(num % 2 & 1 == 1)
實現彈出一個隱藏的div視窗,body頁面變成灰色並且不可被編輯
當需要實現如下圖操作,點選服務評分,出現一個服務評分視窗用來填入相關表單資訊 可是這會讓我們開啟服務評分介面時還可以點選body主介面中的購物車等連結,這是不對的,因此我們可以使用層疊樣式表來指定外圍
MFC中按下Buttonbutton,彈出一個窗體的同一時候關閉本窗體
彈出 oda size win button class 隱藏 nbut top ?? CMyDlg *dlg = new CMyDlg(); //新建一個CMyDlg對象 this->ShowWindow(SW_HIDE);
內存溢出和內存泄漏的區別、產生原因以及解決方案 轉
服務 har 操作 ger 遞歸調用 問題 let share 查錯 內存溢出 out of memory,是指程序在申請內存時,沒有足夠的內存空間供其使用,出現out of memory;比如申請了一個integer,但給它存了long才能存下的數,那就是內存溢出。 內
JavaScript一個cookie存儲的類
簡單 獲取cookie 第一個 對象 script true cnblogs .get 屬性 所有輸出都在瀏覽器的控制臺中 <script type="text/javascript"> /** * cookieStorage.js * 本類實現像loca
軟件設計的切入點是什麽?如何從最初的需求提取出一個粗粒度的軟件結構?
軟件設計 軟件開發 思維導圖 穩定性 一切設計的切入點是什麽呢?我們必須從最初的需求和約束條件的混沌中提取出一個粗粒度的軟件結構,然後再把它劃分為構成待開發系統的有實際意義的各個部分,這就形成了一個清晰的初期概念設計,並形成一種理性、深入、細膩及智慧的設計風格。“頂層架構設計”相關模式的思維導
利用canvas畫布畫出一個鐘表
旋轉角度 stroke 每次 需要 開始 浮點型 nbsp 封裝 locale context是一個封裝了很多繪圖功能的對象。不支持低版本的IE。 <canvas width="500" height="500" id="clock" ></canva
如何將一個已有的項目托管到github或是碼雲上?
get ref 記住密碼 hub net itl 遠程 裸倉庫 配置 場景一:已有的一個項目,要把它托管到Git上去,步驟和方法如下: 方法一:①在工程的路徑下 : git init 建一個裸倉庫。 ②遠程倉庫地址 :將本地的倉庫和遠程倉庫關聯 git remot
摩拜獲巨額融資,為何還被曝拖欠底層員工薪水?
共享單車當前的中國互聯網圈子一直不缺勁爆話題,共享單車尤是風口浪尖。如果關註或是搜索共享單車相關關鍵詞,滿屏的利好消息頓時便會充斥整個屏幕,讓人一眼看去其樂融融和諧無邊的景象幾乎直截了當的告訴讀者:共享單車是太陽底下最燦爛的事業,比如動輒融資數億美金、或是市場份額已經輕易碾壓對手……然而拋開公關宣傳和資本手段
理解C指針: 一個內存地址對應著一個值
語義 基本 不變 100% 簡單 它的 理解 程序員 根據 一個內存地址存著一個對應的值,這是比較容易理解的。 如果程序員必須清楚地知道某塊內存存著什麽內容和某個內容存在哪個內存地址裏了,那他們的負擔可想而知。 匯編語法對“一個內存地址存著一個對應的數”,作了
Caused by: java.io.IOException: 您的主機中的軟件中止了一個已建立的連接。
ada ssa rip patch let websocket 完整 bytes stream 異常詳情 2017-07-16 10:55:26,218 ERROR [500.jsp] - java.io.IOException: 你的主機中的軟件中止了一個已建立的連接。