Zerodium公开Tor浏览器0day代码执行漏洞 被喷“不负责任”

ang010ela 嘶吼专业版

专门购买漏洞的安全经纪公司Zerodium在Twitter公布了Tor Browser的一个0 day漏洞。该漏洞能绕过Tor/NoScript最高安全级别的保护,允许恶意代码在浏览器上运行。漏洞影响Tor Browser 7.x,但不影响最新发布的Tor Browser 8.0。

Tweet文中描述了Tor浏览器的漏洞(后门),其实该漏洞影响的是NoScript,一个只允许JavaScript、Java、Flash插件在可信站点上执行的非常流行的Firefox扩展,NoScript扩展可以保护用户免受恶意脚本的***。而Tor浏览器是基于Firefox的,而且默认包含了NoScript。

NoScript的开发者Giorgio Maone在5.1.8.7版本发布2小时就修复了该漏洞,并称该漏洞只影响NoScript 5的classic分支。Maone解释说该bug存在于拦截浏览器内JSON viewer的NoScript。该漏洞从NoScript 5.0.4 2017年5月发布就一直存在了。

Tor Project强调这不是Tor的0 day漏洞,这只是可以绕过NoScript隐私保护的NoScript的bug。

Zerodium CEO Chaouki Bekrar表示,该漏洞可以绕过NoScript提供的安全保护,即使Tor浏览器被设定为最高安全等级(“Safest” security level),利用该漏洞可以执行任意的JS代码。而且Zerodium几个月前获得了该漏洞,并已经与政府客户分享该漏洞情报。

Tor浏览器项目说Zerodium在Twitter上公布该漏洞是非常不负责任的,而Zerodium反驳了这一观点,称他们决定披露该漏洞是因为最新发布的Tor Browser 8.0 不受影响,它的生命期已经结束。漏洞本身不会暴露数据,需要与其它漏洞利用方法组合使用。

©著作权归作者所有:来自51CTO博客作者mob604756ebed9f的原创作品,如需转载,请注明出处,否则将追究法律责任

更多相关文章

  1. 留后门?Nacos被爆存在严重的旁路身份验证安全漏洞!
  2. 企业如何面对Tomcat的诸多安全漏洞?
  3. 埃及***攻破Joomla邮件服务Jmail
  4. url中#(hash)的含义
  5. base64和图片互转
  6. 记一次用WPScan辅助***WordPress站点
  7. 17年未修复的Firefox本地文件窃取漏洞分析
  8. Buhtrap在最新监控活动中使用多个0 day漏洞
  9. 智能电视再曝漏洞——Supra智能云电视漏洞可导致设备被劫持

随机推荐

  1. Android中使用Context?这几点要注意
  2. Android中RelativeLayout各个属性,例如:and
  3. Android Studio 1.0 苹果电脑安装配置
  4. Android工具箱之组织你的代码文件
  5. Android 应用程序基础知识(1)
  6. AndroidDevTools收集整理Android开发所需
  7. Android布局之xml设置
  8. Android中application的theme不生效的bug
  9. android android:gravity 不起作用
  10. Android 动态加载(五) - 借尸还魂之代理Act