當前位置:
首頁 > 新聞 > 黑客正在利用Firefox的0day漏洞攻擊Tor用戶(含Exploit)

黑客正在利用Firefox的0day漏洞攻擊Tor用戶(含Exploit)

根據最新的消息,安全研究專家發現了一個0day漏洞,攻擊者或可利用該漏洞在Tor和Firefox瀏覽器用戶的計算機中執行惡意代碼。

就在幾天前,Tor官網上首次出現了關於一個未知的Firefox漏洞的消息。

其中包含有數百行的漏洞利用代碼(JavaScript),攻擊者可以利用這份代碼來攻擊Tor瀏覽器的用戶。T

or項目的聯合創始人RogerDingledine也證實了該漏洞的真實性,並且表示Mozilla的工程師們正在努力開發針對該漏洞的修復補丁。

安全研究專家在對代碼進行了分析之後表示,攻擊代碼利用了一個內存崩潰漏洞,該漏洞將允許攻擊者在運行了Windows操作系統的計算機中執行惡意代碼。

想必各位都知道,2013年美國聯邦調查局曾經利用了某種技術成功找出了那些利用Tor匿名服務來訪問兒童色情網路的用戶,而根據一位獨立安全研究人員(@TheWack0lian)的分析報告,此次的惡意Payload與2013年FBI所用的Payload幾乎是一樣的。

TheWack0lian在接受採訪時表示:「此次的漏洞利用代碼與2013年FBI所用的幾乎是一樣的,它用來執行惡意代碼的漏洞也與2013年Tor瀏覽器中的漏洞幾乎相同。其中的大部分代碼都是一樣的,只有一小部分改變了。」如果同學們對2013年的那次攻擊事件感興趣的話,可以點擊原文鏈接獲取這份報告。

根據另外一位安全研究人員(JoshuaYabut)的分析報告,攻擊者利用了一個所謂的用後釋放(UAF)漏洞,該漏洞需要使用JavaScript來觸發。Yabut表示,攻擊者可以通過這段漏洞利用代碼攻擊Windows系統,漏洞利用代碼可以根據目標Firefox瀏覽器的版本來調整payload的內存位置,而且遠程代碼執行的成功率為100%。這也就意味著,攻擊者在開發這段漏洞利用代碼時進行了非常廣泛的測試,並以此來確保攻擊代碼可以在多版本的Firefox瀏覽器中正常運行。除此之外,漏洞利用代碼還會直接調用kernel32.dll(Windows操作系統的核心部分)。

Mozilla的官方發言人表示,公司已經得知了關於該漏洞的詳細信息,相關的技術人員正在努力修復該漏洞。考慮到目前這個漏洞的影響範圍,再加上漏洞利用代碼已被公布出來,受影響的用戶數量可能還會繼續增加。因此Mozilla也建議用戶在可用的更新補丁發布之前,先暫時選擇使用其他的瀏覽器。如果用戶仍然想使用Firefox的話,至少應該禁用訪問網站的JavaScript腳本。除此之外,用戶也應該停止使用Tor。


漏洞利用代碼

(代碼詳情請點擊原文鏈接)

下面這段JavaScript代碼就是攻擊者用來攻擊Tor瀏覽器的漏洞利用代碼。它由一個HTML頁面和CSS文件構成,具體如下所示。雖然代碼的具體功能目前尚不清楚,但是它可以直接訪問Windows操作系統的kernel32.dll。


HTML:













cssbanner.js:
























更新:

火狐瀏覽器的開發商Mozilla和Tor項目組已經修復了相關的底層漏洞。據了解,Windows、Mac OSX和Linux平台的瀏覽器均受到了該漏洞的影響。

* 參考來源:

arstechnica

torproject

,FB小編Alpha_h4ck編譯,轉載請註明來

FreeBuf.COM



請您繼續閱讀更多來自 FreeBuf 的精彩文章:

維基解密網站下線4小時,與《41號修訂案》有關?
深入了解VoWiFi安全性
【FB TV】一周「BUF大事件」
Apache Tomcat再曝遠程代碼執行(CVE-2016-8735)
案例分析:利用OAuth實施釣魚

TAG:FreeBuf |

您可能感興趣

Instagram Stories用戶破2億,Facebook山寨出師
Pixel與Nexus用戶有望下周嘗鮮Android 8.0
iPhone用戶福利!Google Assistant有iPhone版
三星Galaxy S8/S8+用戶獲得「New Release Radio」獨佔功能
三星Galaxy S8/S8 +用戶獲得「New Release Radio」獨佔功能
微軟Office Mobile啟用Fluent流暢設計:已向Insider用戶開放
iPhone 8 Face ID 支持Apple Pay、第三方應用、多用戶
Instagram: 用Django服務30億用戶
谷歌Transfer Appliance可以幫助企業用戶向Google Cloud傳輸數據
Instagram Stories 用戶數達 2 億,超過被模仿者 Snapchat
Linux Mint的Software Manager大動作:大幅提升用戶體驗
Freeview Play放大招:升級用戶體驗,推出Freeview Explore支持節目搜索
未來iPhone用戶可通過Cortana訪問Alexa
Python + Django 如何支撐了 7 億月活用戶的 Instagram?
Windows 10 S用戶不怕生產力不夠了,Office 365已登陸Windows Store
Wacom發布Bamboo Sketch手寫筆:非iPad Pro用戶的選擇
F-Secure:盜版Windows用戶最易感染WannaCry勒索軟體
國外一用戶對Ceph、EMC ScaleIO、華為FusionStorage性能測試對比
Apple Watch Seires 3用戶評價:很可以的