dodolook论坛 » 体坛纵横 » Mozilla 火狐浏览器 JavaScript窃取键盘动作漏洞(有点old了)

页: [1]

日夏清2008-1-3 00:10
Mozilla 火狐浏览器 JavaScript窃取键盘动作漏洞(有点old了)

受影响系统:
v[NB$Sz} 8s6z"@'Z?[9e Q
    Mozilla [url=http://www.clearold.cn]火狐浏览器[/url] 2.0.0.1
sspDk     Mozilla [url=http://www.clearold.cn]火狐浏览器[/url] 1.5.0.9 x&OG2p KYq O+|'Ym.?
NW7l-Xo0u b:y"C H)k

] Bz*kJp"L|^6@ 2M%aQpz7q%_ P _
Mozilla [url=http://www.clearold.cn]火狐浏览器[/url]是一款流行的开源WEB浏览器。Y2SZ;gnE!Tm)\

AX&yZ Plzm4| [url=http://www.clearold.cn]火狐浏览器[/url]在处理用户文件上传时存在漏洞,远程恶意网站可能利用此漏洞非授权获取用户机器上的文件。2C;S1Nm q5q ~:k+|
3H5fQ!x[y
在所有现代的浏览器中用于向远程服务器上传用户指定文件的<INPUT TYPE=FILE>表单字段都受到了额外的保护,以防止脚本随意的选择将要发送的文件,或未经用户确认自动提交表单。例如,无法设置或更改. value参数,任何对.type的更改都会重置字段的内容。
;s7nYsH 7@}:r1V4cl9Wb'\C;y
但[url=http://www.clearold.cn]火狐浏览器[/url]允许恶意脚本将精心选择的用户键盘动作重新定向到隐藏的文件上传字段,以构建特殊的文件名,然后提交表单。+E HyW e"t(T

1f7h*^;`8kC:O$? 攻击者可以通过在onKeyDown和onKeyPressed事件之间移动鼠标焦点来利用这个漏洞,导致泄漏敏感信息。
`Ispt8H0nl9Z-d2B;w ;a/PLL&x#U
<*来源:Charles McAuley ([email]cmcauley@imperfectnetworks.com[/email])#VR0b B]m#tJ}!y
        Michal Zalewski ([email]lcamtuf@echelon.pl[/email])S%oj.p(h5jS
  )~qI2zS8k
  链接:[url]http://marc.theaimsgroup.com/?l=bugtraq[/url]


查看完整版本: Mozilla 火狐浏览器 JavaScript窃取键盘动作漏洞(有点old了)


© 2006 Dodolook.org.cn. Powered by Discuz! Archiver
沪ICP备06041501号 发展/技术支持:爱之动力