Firefox 中的任意程式碼執行漏洞只是一個神話嗎?

Firefox 中的任意程式碼執行漏洞只是一個神話嗎?

您是否看過 Firefox 發布的其中一個嚴重漏洞的現場演示?是否可以運行程序(即記事本)或下載/安裝新程序,而無需用戶幹預,只需訪問 URL?這就是 Mozilla 在安全公告中所保證的。 https://www.mozilla.org/en-US/security/known-vulnerability/firefox/ 我在其他網站上尋求幫助,甚至提供了賞金,但沒有這樣的運氣。請注意,我不是說新的未發布的漏洞,我只是想看看其中一個公開的錯誤。我什至不需要看原始程式碼,只需一個現場演示。我最後一次看到這種類型的演示是在 2000 年,影響的是 IE 5。http://www.guninski.com/chmtemp-desc.html

答案1

不,這不是神話。 利用資料庫是尋找公開揭露的漏洞的概念驗證攻擊的最佳場所。顯然,並不是所有漏洞都會在那裡發布,但很多漏洞都會被發布——我在 Firefox 上看到的最新漏洞是從去年4月開始

主要瀏覽器中漏洞的另一個很好的來源是 Pwn2Own 競賽;去年針對 Firefox 進行了 4 種不同的零時差攻擊。

相關內容