·ENGLISH · 订阅客服快报
首 页 | 产品中心 | 安全服务 | 认证培训 | 解决方案 | 支持&下载 | 关于天融信 | 安全论坛
关于天融信
公司简介
董事长致词
发展历程
公司荣誉
新闻中心
招贤纳士
服务政策
合作伙伴
校园招聘


您现在的位置: 新闻中心 >> 天融信发布Firefox浏览器安全漏洞公告
来源:天融信 时间:2009-12-28 16:38:40 点击次数:14

近日,天融信公司攻防实验室再次挖掘出Mozilla Firefox浏览器中存在的两个严重的JavaScript Prompt Spoofing安全漏洞,远程攻击者可以通过构造欺骗信息获取用户敏感数据。据悉,此次天融信公司发现的安全漏洞影响几乎所有版本的Firefox浏览器,建议用户密切关注Firefox相关漏洞补丁,杜绝安全隐患。

Mozilla Firefox JavaScript `Prompted Message`伪造漏洞

Bugraq ID: 37230
CVE ID:CVE-2009-4129
CNCVE ID:CNCVE-20094129

此漏洞在其它域中的WEB页上派生JavaScript提示消息,实际情况下,地址栏和浏览器内容是某个域中的内容,但提示的 JavaScript消息由其他不同域的脚本生成,结果造成竞争条件的局面:浏览器开始对另一个域的URL进行导航,但在装载之前,马上生成 JavaScript消息提示,因此JavaScript消息可显示在原来WEB页之上,导致目标用户被提示消息欺骗,造成敏感信息泄漏。

详细信息:http://www.topsec.com.cn/webnews.php?id=269

Mozilla Firefox `MakeScriptDialogTitle()` URI伪造漏洞

Bugraq ID: 37232
CVE ID:CVE-2009-4130
CNCVE ID:CNCVE-20094130

Mozilla Firefox nsGlobalWindow.cpp源文件包含的MakeScriptDialogTitle函数负责对脚本对话框标题的处理,设计用于显示host, MakeScriptDialogTitle函数会把URL中的用户名和密码删除,目的是为了防止欺骗伪造,但是由于脚本对话框的宽度被限制和可猜测,因此如果域名足够长,那么只会显示前缀,攻击者借此可以进行URI地址伪造攻击。

详细信息:http://www.topsec.com.cn/webnews.php?id=270

关于天融信公司攻防实验室

天融信攻防实验室由业界资深信息安全研究专家组成。天融信攻防实验室始终致力于发掘并响应瞬息万变的各种安全威胁。目前,天融信攻防实验室主要负责各种安全漏洞研究,IPS攻击特征库的建立与研究,跟踪国内外安全事件等,为天融信公司的产品与服务给予了有力的支撑。天融信攻防实验室已先后发现了动网论坛、国内主流邮箱系统、傲游浏览器、Adobe Flash Player、Google Chrome浏览器、Firefox浏览器等大量严重安全威胁。

 

·公司简介  ·招贤纳士  ·联系我们  ·产品注册  ·网站地图  ·合作伙伴 
 
京ICP备05032353号 Copyright ©1998-2008, 北京天融信公司. All Rights Reserved.