[-Fx-] 多个最流行 Firefox 扩展包含了可利用的漏洞

楼主: kuro (支那啃民党 凸 ̄▽ ̄凸)   2016-04-07 15:14:49
安全研究人员发现(*1),NoScript、Firebug、Video DownloadHelper、Greasemonkey
和 FlashGot Mass Down 等最流行的 Firefox 扩展( Adblock Plus 除外)都包含了
可利用的漏洞,允许攻击者开发的扩展通过调用其它扩展的功能而隐藏其恶意行为,
降低被发现的几率。
漏洞与 Firefox 的扩展架构未能隔离扩展有关,它让所有 JavaScript 扩展共享相同
的 JavaScript 命名空间,共享的命名空间让其它扩展能读写其它扩展定义的全局变量,
调用或覆写其它全局函数,修改实例化对象。
研究人员称,攻击者可以诱骗用户安装恶意扩展,然后恶意扩展可以通过调用浏览器安
装的其它流行扩展去窃取 cookies,控制或访问文件系统,或打开攻击者选择的网址。
研究人员开发的概念验证原型还通过了 Mozilla 的审核。
Firefox 产品副总裁在一份声明中表示,它的新扩展 API WebExtensions 提供了更好
的安全功能。
*1 NoScript and other popular Firefox add-ons open millions to new attack
http://arstechnica.com/?p=859923
http://www.solidot.org/story?threshold=0&mode=nested&sid=47756
作者: shyangs (厚呦)   2016-04-07 20:18:00
都能诱骗用户安装恶意套件了, 直接实现恶意代码就好了.
作者: Azelight (ずっとこまめ)   2016-04-07 21:26:00
重点是可以骗过审查机制, 恶意代码很可能会被发现
作者: shyangs (厚呦)   2016-04-08 04:40:00
上亿的Fx用户,你调用一个套件,攻击目标下降到不足千万调用两个, 可能攻击目标剩几十万.AMO人工审核, 还要等上几个月.用几个月攻击几十万用户, 还不如写Android的恶意APP.

Links booklink

Contact Us: admin [ a t ] ucptt.com