The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



"В Firefox устранена критическая 0-day уязвимость в PDF.js"
Версия для распечатки Пред. тема | След. тема
Форум Разговоры, обсуждение новостей
Исходное сообщение [ Отслеживать ]
Присылайте удачные настройки в раздел примеров файлов конфигурации на WIKI.opennet.ru.
. "В Firefox устранена критическая 0-day уязвимость в PDF.js" +/
Сообщение от Аноним (-), 08-Авг-15, 03:33 
> это не помогает. Заюзать баг, афаик, можно просто из js кода

Насколько я понял, смысл атаки вроде как нечто типа такого:
1) Подсовыаем лоху "типа, PDF".
2) Лис пытается этот "типа, PDF" посмотреть. С настройками по дефолту - прямо в текущем окне браузера. Дефолтная реакция у него такая на пдфники - смотреть в своей вьюшке, не задавая никаких вопросов.
3) Поскольку "типа, PDF" рендерился упырями из мозиллы в JS, а в "специально скомпонованом PDF" заранее подпиханы данные, которые далее будут ошибочно поняты лисой как свой же JS - фокс начинает лихо выполнять при попытке "просмотра PDF" вражеский JS код из "якобы PDFника". Далее этот код может шариться по системе.

Или я чего-то не понял в механизме атаки? Если оно работает вот так - оно, по идее, завалится на шаге 2. А так у мозиллы очень галимо написано описание. Точнее говоря его почти нет. За такое описание проблемы безопасности, при том что боевые сплойты во всю летают - мозилле вообще факофф!

Ответить | Правка | Наверх | Cообщить модератору

Оглавление
В Firefox устранена критическая 0-day уязвимость в PDF.js, opennews, 07-Авг-15, 10:24  [смотреть все]
Форумы | Темы | Пред. тема | След. тема



Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру