Mozilla已发布安全更新,修补Firefox浏览器、Thunderbird电子邮件用户端程序以及SeaMonkey应用程序的重大安全漏洞,以免使用者的私密资料外泄。
Mozilla建议使用者更新至新发布的3.0.5版Firefox、2.0.0.19版的Thunderbird,和1.1.14版的SeaMonkey。
这次修正的安全弱点出现在旧版的Firefox 3,以及Firefox 2的各种版本。
安全研究公司Secunia上周发布研究报告指出:“Mozilla Firefox传出内有一些安全弱点,可能遭恶意人士利用来回避若干安全限制、揭露敏感资料、进行跨站脚本攻击(cross-site scripting attack),甚至有可能接管使用者的电脑系统。”
具体来说,可能有三种情况。一,恶意人士可能利用layout错误或JavaScript引擎错误,蓄意损坏内存,趁机执行来路不明的程序代码。二,执行'persist' XUL attribute时出现的错误,可能被利用来回避cookie设定,并且在后续的浏览sessions中独一无二地识别出某个使用者。三,多重错误可利用来回避相同来源政策(same-origin policy)、揭露敏感资料,并以chrome权限执行JavaScript程序代码。
Mozilla已发出一份安全通知,解决这三种程序(Firefox、Thunderbird与SeaMonkey)潜在的重大安全漏洞。这些安全漏洞可能起因于内存毁损,造成恶意攻击者从使用者电脑发动恶意程序攻击。
Mozilla另提到,这三种程序内含第二组重大安全弱点,可能造成使用者在逛合法网站时被挟持到恶意的网站,导致使用者的隐私资料在那里遭到窃夺。第三组重大安全漏洞可能导致黑客从不同的网站发动恶意的JavaScript程序攻击。