dodolook论坛 » 卡通漫画 » Mozilla Firefox JavaScript窃取键盘动作漏洞(有点old了)

页: [1]

日夏清2007-12-15 06:44
Mozilla Firefox JavaScript窃取键盘动作漏洞(有点old了)

受影响系统:B$WJh0m} nr;b|u P2f
}x#L-w7R
    Mozilla [url=http://www.clearold.cn]Firefox[/url] 2.0.0.1
2F|]akE#] |(Um     Mozilla [url=http://www.clearold.cn]Firefox[/url] 1.5.0.9
.VF:H7n@
)M/CZ}hz
?f3{y4b3gW ULgQ;tD+P
Mozilla [url=http://www.clearold.cn]Firefox[/url]是一款流行的开源WEB浏览器。
,U*qj0nU I
Q%L wR?I"U [url=http://www.clearold.cn]Firefox[/url]在处理用户文件上传时存在漏洞,远程恶意网站可能利用此漏洞非授权获取用户机器上的文件。'Z QHK0~\ nv6eS
#Wl5{SKx6Gt
在所有现代的浏览器中用于向远程服务器上传用户指定文件的<INPUT TYPE=FILE>表单字段都受到了额外的保护,以防止脚本随意的选择将要发送的文件,或未经用户确认自动提交表单。例如,无法设置或更改. value参数,任何对.type的更改都会重置字段的内容。a&c8j/DS_#vj@6]]
%`t8|ZH:s8B&l
但[url=http://www.clearold.cn]Firefox[/url]允许恶意脚本将精心选择的用户键盘动作重新定向到隐藏的文件上传字段,以构建特殊的文件名,然后提交表单。8{7uI'f4wj$i3T9s%r

kR"X%p/h1x x_ U0Ty 攻击者可以通过在onKeyDown和onKeyPressed事件之间移动鼠标焦点来利用这个漏洞,导致泄漏敏感信息。S;g"`(B6YCFe,o s

2OC7\@I4j8MpL2j <*来源:Charles McAuley ([email]cmcauley@imperfectnetworks.com[/email])sW:e/B)nHR
        Michal Zalewski ([email]lcamtuf@echelon.pl[/email])
0\cU,z"J3z   
ZB4bO*D5n   链接:[url]http://marc.theaimsgroup.com/?l=bugtraq[/url]


查看完整版本: Mozilla Firefox JavaScript窃取键盘动作漏洞(有点old了)


© 2006 Dodolook.org.cn. Powered by Discuz! Archiver
沪ICP备06041501号 发展/技术支持:爱之动力