“入侵火狐只花了8秒”

Hollis的新书限时折扣中,一本深入讲解Java基础的干货笔记!

整理 | 章雨铭       责编 | 屠敏

出品 | CSDN(ID:CSDNnews)

很多人觉得电视剧里黑客在数秒内破解密码、侵入系统虽然很厉害,但是真实性不高,看起来就像是随便敲了几下键盘。所谓艺术来源于生活,瞬间入侵并非在现实中不存在。最近,在一次黑客大赛上,一名黑客仅用了不到8秒的时间就入侵了主流的浏览器之一——火狐。

816f4e1cf9b644f83384cd8421ef8334.png

来者何人

Pwn2Own是全世界最著名、奖金最丰厚黑客大赛,由美国五角大楼网络安全服务商、惠普旗下TippingPoint的项目组ZDI(Zero Day Initiative)主办。参赛者需要从一些广泛使用的软件和设备中找出未发现的漏洞。而这次8秒找出火狐漏洞的也是这次比赛的参赛者——Manfred Paul。

5月18日,Manfred Paul在比赛中利用了火狐浏览器中两个关键的漏洞实现了闪电般的攻击,获得了10万美元的奖励,另外他还找到了苹果的Safari浏览器中的Bug,又赢得了5万美金,在本次比赛中获得的奖金位居第四。

4545a6f07468731387c62e3dbc849893.png

19e152a72cf085f62e0f228d470b3edd.png

(Manfred Paul成功地找到了火狐的两个Bug)

6baecf9c7fe39026fb31d78a4ffc7e94.png

9dee44edfcbd2dbb0b9030e7ca9e1e0a.png

哪两个关键Bug?

这次比赛中参赛者成功找出的所有漏洞都会立即传递给相应的公司。这次Manfred Paul找出的两个漏洞都被评为具有严重影响:

  • top-level await实现中的原型污染:攻击者在破坏JavaScript中的Array对象时,可以在privileged环境中执行代码。

0fdab782e1d5091c5ced3105d774f6ca.png

  • JavaScript对象索引中使用不可信的输出,导致原型污染:这可能允许攻击者向父进程发送一条信息,该信息能用于对JavaScript对象进行双重索引。

a261fd5c2f424123841466152247ee1c.png

eaf418b71efc09dca07f71e91b18c051.png

对火狐用户的影响

虽然这两个漏洞是关键漏洞,影响评级也不低,但是对于用户来说影响不大。截至目前,Mozilla基金会已经发布了火狐的紧急更新,修补了这些Bug,而且火狐浏览器会在默认情况下自动更新,所以大多数用户已经在使用修复后的版本了。以下是更修复过的最新版本:

db06fb52bfbfc136c513795f8cafaa4d.png

不过在这次大赛中,亮点远不止火狐一个。微软、Ubuntu、苹果、甲骨文和特斯拉等产品的Bug都被黑客们发现了。其中Ubuntu被三个队伍拿下:Sea Security的Orca团队、美国西北大学TUTELARY团队以及STAR实验室安全研究员Billy Jheng Bing-Jhong。

a4ad2df79ab87a333f9f2174ab78dad3.png

(Sea Security的Orca团队发现Ubuntu桌面的两个漏洞:OOBW和Use-After-Free)

8e0878619b9e44a512c68bb1c18ec79e.png

(美国西北大学TUTELARY团队也成功找出了一个针对Ubuntu桌面进行提权的Use After Free漏洞)

除了Ubuntu,特斯拉和微软的产品也是备受黑客的“青睐”,Synacktiv的David BERARD和VincentDEHORS在Telsa Model 3信息娱乐系统中发现的2个独特漏洞(Double-Free和OOBW),而微软的Teams 和 Windows 11也被挖出了多个严重的新漏洞。除此之外,Safari和Virtual Box没能幸免。

abb945a2c231716f94038f273f8c8afc.png

(Synacktiv的David BERARD和VincentDEHORS找到特斯拉的两个独特Bug)

这一次的比赛是一个双赢的结果,不仅参赛者能够获得奖金,厂商还有90天的时间来修复这些漏洞,完善自己的产品。

参考资料:

https://www.forbes.com/sites/daveywinder/2022/05/22/firefox-browser-hacked-in-8-seconds-using-2-critical-security-flaws/

https://twitter.com/_manfp

https://www.mozilla.org/en-US/security/advisories/mfsa2022-19/

我的新书《深入理解Java核心技术》已经上市了,上市后一直蝉联京东畅销榜中,目前正在6折优惠中,想要入手的朋友千万不要错过哦~长按二维码即可购买~

adeb881ff0316303be24fa2eb252c421.png

长按扫码享受6折优惠

往期推荐

c0bd34b9d70e2e9b30b817b236d903c3.png

屡次让拳头翻车的ping:作者因车祸英年早逝,千行源码改变世界


ce4649dd4b2ce17a378106fb13568b7a.png

绝了!这个MySQL故障定位方法太好用了


a4e9a27939b923385e2ce8fe04dff385.png

再有人问你什么是分库分表,直接把这篇文章发给他


如果你喜欢本文,

请长按二维码,关注 Hollis.

dc27a309b6bd683d91757f8cdd58ef58.png

转发至朋友圈,是对我最大的支持。

点个 在看 

喜欢是一种感觉

在看是一种支持

↘↘↘

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值