此漏洞利用了什么浏览器功能以及如何阻止它?


2

http:// raffa991raunfunpicde / lol /
警告:这是一种令人讨厌的“您是个白痴”标志,上面有许多弹出消息框。小心打开!

无论如何,它使我的Firefox 3.5.4崩溃了。(或更确切地说,使其无法使用)...我对其他浏览器一无所知。

由于某个愚蠢的人做了类似的事情已经有一段时间了,所以我想知道……使用(Javascript?)那件事是什么弱点,以及如何保护自己免受它的侵害?


@Nifle-修改的目的是什么?我不介意,我只是认为情况更加清楚。
Rook

Answers:


3

从页面源代码(使用文本模式下载器)来看,似乎主要是Javascript。

避免此类烦恼的最佳方法是使用NoScript

它似乎在页面中的某个地方也有Flash对象。Flashblock可以帮助您。

还有一些代码可以在整个屏幕上移动窗口。Firefox的首选项允许您禁用移动和调整窗口大小(dom.disable_window_move_resize);您应该启用它(不需要使用about:config,它位于首选项对话框中的某个位置)。同时,也请禁用阻止上下文菜单(dom.event.contextmenu.enabled); 它位于“首选项”对话框中的同一位置。

最后,相关的错误报告是Bug 61098 –退出所有当前活动的脚本(允许中止javascript(js)中的模式window.alert()循环)(警告:对该错误报告的200条评论)。为错误61098(并对其进行编码)找到解决方案将是避免此问题的一大步。

编辑:更好的bug报告是bug 432687,它是跟踪与该问题相关的所有bug报告的元bug。


NoScript也处理Flash。
约翰T

闪光灯是声音。默认情况下,NoScript阻止Flash对象。
乔什(Josh K)2010年

击败31秒!
乔什(Josh K)2010年

@John T:如果您暂时在页面上允许使用Javascript,则不会。当您这样做时,Flashblock将接管。
CesarB

3

我卷曲了页面,并将其放置在pastebin.ca上(原始文本,不用担心)。

我还删除了从页面开始的约400条空行。

它看起来像是纯JavaScript,可以在多个数组之间切换以移动标题和更改文本。

NoScript彻底击败了这一点。但是,它不会毫无预见性地击败http://tinyurl.com/y8qdwsv之类的东西。

警告。单击该链接可能会危害计算机的健康。


该tinyurl链接的问题是bugzilla.mozilla.org/show_bug.cgi?id=167475(它使用带有SRC =“ mailto:...”的
多个IFRAME

正确,但是仍然没有解决。3.6和其他我测试过的主要浏览器都容易受到此漏洞的影响。如果将<iframe src =“ path / to / page ” />注入站点的包含文件中,这也会很痛苦。使每个页面都成为攻击页面。不知道你会怎么做,但我认为这是一个相当大的问题。
Josh K 2010年

Pastbin死了。
机械蜗牛

@Mechanicalsnailtinyurl也是如此。已经有一段时间了:)
Nonny Moose

2

是的,这是JavaScript。查看NoScript扩展,它非常适合阻止此类令人讨厌的事情。


2

看起来像是一个普通的旧JavaScript恶作剧网站。(将cURL指向地址:P)

使用Firefox时,您可以禁用中的窗口移动Preferences ->Content ->Javascript ->Advanced,尽管无法停止内置的消息框垃圾邮件,可以使用NoScript杀死它,然后再运行它。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.