優易首頁 最新消息 資安新聞
資安新聞
Mozilla的Bugzilla遭入侵,Firefox機密漏洞資料外洩

駭客總計存取了未被公開的185個臭蟲,其中有53個臭蟲屬於重大的安全漏洞,而且駭客已透過其中的1個漏洞來攻擊Firefox用戶,蒐集Firefox用戶的個人資訊。


Mozilla坦承,該基金會所使用的臭蟲追蹤與測試工具Bugzilla遭到駭客入侵,駭客總計存取了未被公開的185個臭蟲,其中有53個臭蟲屬於重大的安全漏洞,而且駭客已透過其中的1個漏洞來攻擊Firefox用戶,蒐集Firefox用戶的個人資訊。


Bugzilla為一開放源碼的臭蟲追蹤與測試工具,許多組織用它來蒐集與管理臭蟲。除了Mozilla基金會之外, WebKit、Linux kernel及 FreeBSD等軟體專案,紅帽(Red Hat)與Apache軟體基金會也都是Bugzilla的用戶。


Mozilla說明,在Bugzilla中的大多數資訊都是公開的,而與安全相關的資訊則僅限於特定權限的使用者存取。但有一名具權限的使用者在另一個被駭網站使用了與Bugzilla一樣的密碼,駭客取得其密碼存取了Bugzilla上的機密安全資訊。已確認的時間點為2014年9月,也有跡象顯示駭客可能在2013年9月就已入侵Bugzilla。


根據Mozilla的統計,駭客總計竊取了185個未公開的資訊,其中有110個因特殊原因受到保護而無關軟體安全,另有22個屬於輕微的安全問題,另有53個為重大的安全漏洞。在這53個重大漏洞中,有43個在駭客發現之前便已修補,剩下的10個則存在著長短不一的修補空窗期,其中有一漏洞自從被駭客存取至完成修補的空窗期長達335天。


目前已知駭客針對其中一個漏洞進行攻擊,可誘導使用者造訪一個位於俄國的新聞網站,並藉以蒐集使用者的個人資訊。而Mozilla已於今年的8月6日修補了該漏洞。


Mozilla安全團隊負責人Richard Barnes表示,在發現某一Bugzilla帳號遭到盜用後,Mozilla旋即關閉該帳號並展開調查,同時採取了多項補救措施以強化Bugzilla的安全性,包括重設所有具權限用戶的密碼、限制Bugzilla用戶所能存取的資訊量,以及加強對Bugzilla用戶的行為監管。


目前Mozilla尚未發現其他漏洞遭到駭客利用,並建議Firefox用戶採用最新的版本,同時已於8月27日釋出新版的Firefox for Desktop、Firefox for Android與Firefox延伸支援版(Firefox ESR),全面修補駭客已得知且可用來危害Firefox用戶的安全漏洞。(編譯/陳曉莉)

 
資安服務.首選優易

避實擊虛式網路智能欺敵獵捕.主動式網路境外威脅隔離預警.自動化網路威脅破口探索管理.網路威脅情資管理與佈建.IT資源管理與合規檢測.特權帳號管理與審計.防火牆與入侵防禦.網站應用防火牆.電子郵件安控與管理.無線網路安控.網路行為分析與稽核.網路管理與存取控制.系統認證與存取控制.SIEM事件日誌管理與稽核.弱點管理與滲透測試.資安健診服務。

關於優易
   /   
最新消息
   /   
產品資訊
   /   
網路資源
   /   
政府供應契約
   /   
聯絡優易
Copyrights © 2013 All rights reserved.優易資訊股份有限公司    [ 網站設計 / 關鍵字廣告 / 關鍵字行銷 - by fansio ]
10487台北市南京東路三段65號7樓  /  Tel  +886-2-2503-0582  /  Fax  +886-2-2503-0583  /  Email  my_service@securtec.com.tw