360称瑞星漏洞门可让黑客为所欲为

2月1日,针对瑞星公司称其“本地提权”漏洞对用户没有影响的声明,360安全专家石晓虹博士表示:“本地提权”漏洞危害巨大是安全行业的常识。任何软件都可能出现漏洞,出漏洞本身并不可怕,但是把一个危害巨大的漏洞说成对用户“没有影响”,不是一家合格的安全公司应有的做法。  瑞星“漏洞门”事件一波三折 攻击代码已扩散  瑞星“漏洞门”事件源于1月23日波兰安全组织NT Internals发布的一则公告。公告称,该组织于一年前将瑞星杀毒软件存在的两个漏洞秘密通报给瑞星公司。但是瑞星至今仅仅“部分修复”第一个漏洞,第二个漏洞则“完全没有修复”。于是,NT Internals不得不按照行规
曝光予以警示。  消息传到国内后,瑞星先是声明称早就“彻底修复了两个漏洞”。这一说法被很快揭穿后,瑞星第二次发表声明,不再提已修复漏洞的说法,而是改称“用户在上网时不会受到这种漏洞影响”。  对此,南京大学计算机系软件小组表示:“安全软件存在这样严重的安全漏洞非常罕见。瑞星的第二个漏洞完全没有修复,可以使黑客获得系统最高权限,让用户电脑以及政府机构和企业的内网完全丧失防御能力。”  360安全中心的验证结果也与NT Internals和南大软件小组一致:瑞星的漏洞并未得到修补,而且利用这两个漏洞的攻击代码已开始大面积扩散,很有可能会被利用来攻击360等其它安全软件。为此360紧急开发出临时补丁,供瑞星用户下载安装。  目前,针对瑞星漏洞的攻击代码已经在国内外安全网站上大量流传,其中不乏国外最权威的漏洞安全网站如exploit-db、securityfocus、serucrityvluns等。相应的木马样本也已现身黑客论坛。经多家网站测试,在不使用360临时补丁的情况下,漏洞攻击代码可轻松破坏用户电脑上所有安全软件的保护。  瑞星“本地提权”漏洞危害巨大 同类漏洞可卖数百万美元  针对瑞星提出的“本地提权漏洞无害说”,360安全专家反驳说:“行业里一般把本地提权漏洞的安全级别定义为‘高危’。如果有谁发现了微软的本地提权漏洞,在国外黑客圈私下交易的黑市价格可以达到几百万美金一个。而瑞星的这个漏洞属于提权漏洞中危害最大的‘内核提权’漏洞。”  “内核提权漏洞的可怕之处在于可以让一个程序直接从用户态穿透到内核态。用户态和内核态是WINDOWS系统利用硬件屏障为自己建立起来的几乎牢不可破的安全防御门槛。其中内核态的程序拥有一切权限,在WINDOWS系统上,没有任何其他软件可以限制内核态程序的行为。所以,内核提权漏洞一旦被触发,攻击者就可以操纵系统一切可以操纵的资源,做任何想做的事情,没有任何安全措施可以阻止。它可以被用来关闭瑞星及所有安全软件的保护,还可攻击网站服务器或企业域用户。政府和企业网站如果受到这类漏洞攻击,很可能会被黑客渗透到内网中。”  360安全专家认为,瑞星“漏洞门”事件几乎是前不久谷歌披露微软漏洞的翻版。上周谷歌工程师公布了微软的一个“本地提权”漏洞,为此微软立刻发布了紧急安全通告,并以最快速度给用户提供了临时解决方案, 由此可见“本地提权”漏洞威胁之大。“面对同一类型的漏洞,瑞星和微软的态度可谓截然不同。”  截至发稿前,瑞星公司仍未向用户说明漏洞的真正危害,也没有提供临时解决方案,更没有披露何时才能真正修复漏洞。

时间: 2024-09-20 10:54:08

360称瑞星漏洞门可让黑客为所欲为的相关文章

瑞星“漏洞门”可让黑客为所欲为

同类漏洞黑市价数百万美元 2月1日,针对瑞星公司称其"本地提权"漏洞对用户没有影响的声明,360安全专家石晓虹博士表示:"本地提权"漏洞危害巨大是安全行业的常识.任何软件都可能出现漏洞,出漏洞本身并不可怕,但是把一个危害巨大的漏洞说成对用户"没有影响",不是一家合格的安全公司应有的做法. 瑞星"漏洞门"事件一波三折 攻击代码已扩散 瑞星"漏洞门"事件源于1月23日波兰安全组织NT Internals发布的一

360回应瑞星称已第一时间修复漏洞

2月2日,瑞星公司宣称360安全卫士存在漏洞,对此360安全中心表示:之前已有安全组织向360通报了漏洞情况,360已于第一时间开发出了正式补丁,目前正在给用户升级之中,升级完成即可修复漏洞.对于发现该漏洞的安全组织NT Internals,360公开表示感谢. 数天前,波兰安全组织NT Internals 曝光瑞星杀毒软件存在两个严重漏洞.360安全中心为此主动与NT Internals取得联系,邀请其为360产品查找漏洞,以预防潜在风险.该组织检查后发现360的两个文件存在漏洞.为此,360

奇虎360起诉瑞星:一个漏洞引发的官司

<IT时代周刊>记者/李萧然(发自北京) 在杀毒软件行业,一场关于免费厂商与收费厂商之间的"口水仗"正愈演愈烈.短短一周时间内,奇虎与瑞星两家公司便接连发出数篇声明,互相揭短 杀毒行业再次爆发口水大战.主角是瑞星和奇虎360--国内两家颇有名气的安全公司,因指责对方杀毒软件藏有"后门"而缠斗在一起. 1月23日,波兰安全机构 曝光瑞星杀毒软件存在两个漏洞,称黑客利用瑞星的漏洞可以获得系统控制权.360为此紧急开发出临时补丁,供瑞星用户下载安装. 不过,事

奇虎360胜诉瑞星不正当竞争案瑞星称已经上诉

5月10日下午消息,据奇虎360方面透露,北京市西城区法院今日公开审理奇虎起诉瑞星不正当竞争一案,法院当庭宣判瑞星不正当竞争并需赔偿奇虎20万元.瑞星随后对外发布声明称已经提起上诉. 奇虎360起诉瑞星公司的理由是,"捏造事实,以不正当竞争手段恶意攻击奇虎360商业信誉和商品信誉".案件源于去年2月瑞星官方网站及客户端传播的"360给用户装后门文章",文章称这些后门存在巨大安全隐患,黑客可利用该后门窃取用户信息. 奇虎随后称上述言论不实,并称给360安全产品声誉造成

360称特斯拉系统有漏洞

京华时报讯(记者古晓宇)昨天,360公司对外公布,其专业团队发现特斯拉汽车应用程序流程存在设计缺陷.攻击者利用这个漏洞,可远程控制车辆.特斯拉公司则表示,对于报告的任何合法漏洞都会展开调查,并采取行动进行应对和修复. 360称,其专业团队研究了TeslaModelS型汽车,发现特斯拉汽车应用程序流程存在设计缺陷.攻击者利用这个漏洞,可远程控制车辆,实现开锁.鸣笛.闪灯.开启天窗等操作,并且能够在车辆行驶中开启天窗.360已于日前将相关的漏洞细节和解决方案建议正式提交给特斯拉. 不过,360首席科

360:腾讯称瑞星为权威机构实为抹黑360浏览器

11月9日,腾讯公司在其门户网站显著位置发表<权威机构称360浏览器劫持百度>一文,对此,360发布声明回应称腾讯称瑞星为"权威机构" 实为联手抹黑360浏览器. 以下为声明全文: 1. 瑞星公司曾制造冤狱陷害对手 瑞星公司曾在震惊全国的"微点案"中,通过行贿官员和炮制假证据,制造冤狱陷害竞争对手微点公司.这样一个有恶劣前科.已失去最基本公信力的"伪证专家",居然被腾讯公司称为"权威机构",用来联手抹黑他们共同的竞

研究称 OpenSSL 漏洞公布前未遭受黑客攻击

美国安全研究人员表示,目前还没有任何证据能证明"心脏流血"漏洞对外公布前已经被黑客利用. 自从"心脏流血"漏洞上周曝光后,所有人都在问同一个问题:是否有人在谷歌研究人员发现该漏洞前利用其发动过攻击. 从OpenSSL出现这一漏洞到被研究人员披露,中间时隔长达两年.而由于美国联邦调查局(FBI)和谷歌等众多政府机构和互联网公司都在使用这套免费软件,因此倘若黑客提前获知该漏洞,便可利用其窃取密码和用于破解加密数据的密钥. 除此之外,与常规攻击方式不同的是,利用该漏洞窃取

CSDN密码泄漏门事件让“黑客”再一次被人们所关注

长江商报消息 本报讯(记者 翟莹)CSDN密码泄漏门事件让"黑客"再一次被人们所关注.昨日,瑞星公司发布<瑞星2011年度企业安全报告>(以下简称"报告"),报告称去年有199665个企业网站曾被成功入侵(以页面计算),教育.网游和政府网站成为最易受攻击的三类网站.此外,由于企业间的恶性竞争开始动用黑客,致使整个行业的安全风险大幅增长. 报告数据显示,几乎所有互联公司都曾遭遇了渗透测试.漏洞扫描.内网结构分析等安全事件.根据瑞星公司进行的抽样测试,在访问

奇虎称瑞星指责其被挂马公告失实

7月9日下午消息,奇虎刚刚发布声明,针对瑞星关于"奇虎被挂马"的公告,奇虎网声明为失实信息,称奇虎并无相关漏洞,也没有被挂马. 今天下午,瑞星对外发布公告,称根据瑞星"云安全"系统的监测,黑客目前正在疯狂利用微软最新的视频漏洞对大型网站进行挂马,7月8日当天共有377万人次的网民遭到此类网页挂马攻击,共截获了76万个挂马网站,其中"奇虎网"的部分页面也被黑客利用最新漏洞进行挂马. 奇虎对此予以否认,称瑞星公告失实. 以下为奇虎声明全文: 首先,奇