卡巴斯基发现网页技术中的危险漏洞

卡巴斯基实验室在Silverlight(一种用于显示多媒体内容的网页技术)中发现一种零日漏洞。这种漏洞允许攻击者完全访问受感染的计算机,并且可以执行恶意代码,窃取用户机密信息,还能够执行其它非法操作。

2015年夏,一篇关于Hacking Team公司(一家知名的“合法间谍软件”开发商)遭遇黑客攻击的报道登上各个媒体。其中一篇发表在Ars Technica上的文章提到了Hacking Team代表和VitaliyToropov(一名独立漏洞程序编写者)之间的通信被泄露。除此之外,这篇文章还提到Torpopov试图在通信中向Hacking Team销售一种有趣的零日漏洞。这种Microsoft Silverlight技术中的零日漏洞已经存在4年,并且微软将仍未对其进行修复。这条信息引起了卡巴斯基实验室研究人员的兴趣。

文章中没有关于这一漏洞的进一步信息,所以研究人员开始使用销售者的名称进行调查。很快,他们发现一个名为VitaliyToropov的用户是开源漏洞数据库(OSVDB)上一名非常活跃的贡献者,很多人都会在这一数据库中发布关于漏洞的信息。通过分析该用户在OSVBD.org上的资料,卡巴斯基实验室研究人员发现早在2013年,Toropov就发表了一篇描述Silverlight技术中所存在bug的概念验证(POC)文章。这篇概念验证(POC)文章介绍了一种较老的并且已经被修复的漏洞。但是,其中包含的详情和细节给了卡巴斯基实验室研究人员相关启示,掌握了漏洞利用程序编写者将如何编写恶意代码。

卡巴斯基实验室专家经分析在一些代码中发现了一些独特的字符串。利用这些信息,安全专家为卡巴斯基实验室保护技术创建了一些特殊的检测规则。这样,一旦有同意分享威胁数据到卡巴斯基安全网络(KSN)的用户遇到具有这类特殊规则中所描述的恶意行为的恶意软件,系统会将这些文件标记为高度可疑文件,并将其发送给卡巴斯基实验室进行研究。这一策略的假设非常简单:即如果Toropov试图将这种零日漏洞卖给Hacking Team,他也很可能试图将其卖给其它间谍软件供应商。由于可能出现这种行为,所以其它的网络间谍攻击组织可能会正在互联网上使用这种漏洞并对用户进行攻击。

在部署这一特殊的检测规则后几个月内,一名卡巴斯基实验室的用户遭遇了一次攻击。攻击中使用的可疑文件正是我们所找的那种具有相关特征的文件。几个小时后,另一名来自老挝的用户(可能是攻击受害者)向多引擎扫描服务网站上传了具有同样特征的文件。卡巴斯基实验室对这种攻击进行分析发现,其确实利用了一种Silverlight技术中的未知漏洞。关于漏洞信息,卡巴斯基实验室及时上报给微软进行核实。

卡巴斯基实验室全球研究和分析团队总监CostinRaiu表示:“虽然我们不知道现在发现的这种漏洞是否实际上是ArsTechnica文章中提到的漏洞,但我们有足够的理由相信,这两种漏洞其实是一样的。对最新的恶意文件和VitaliyToropov之前的工作进行分析后,我们认为最近发现的漏洞利用程序编写者和发布于OSVDB中的概念验证文章的作者是一个人。同时,我们不完全排除发现了另一种Silverlight零日漏洞的可能性。不管怎么说,这项研究发现了一种最新的零日漏洞,并且进行了漏洞修复,帮助网络空间变得更为安全。我们建议所有微软产品用户及时更新系统,修补这一漏洞,”

本文转自d1net(转载)

时间: 2024-09-16 05:15:15

卡巴斯基发现网页技术中的危险漏洞的相关文章

卡巴斯基发现医疗IT系统存安全漏洞

一名来自卡巴斯基实验室全球研究和分析团队(GReAT)的专家对一家私人诊所进行了实地调查,目的是查找其是否存在安全漏洞,并且了解如何解决这些安全问题.经过调查,安全专家发现医疗设备中存在漏洞,这种漏洞开启的一道门,能够让网络罪犯访问病人的个人数据,还可以了解病人的身体健康情况.当今的诊所是一个复杂的系统.诊所中有大量复杂的医疗设备,这些设备依赖于安装了操作系统和应用程序的功能完善的计算机,而且所有的信息都以数字格式存储在计算机上.此外,医疗技术都连接着互联网.所以,不管是医疗设备还是医院的IT基

Hybrid移动应用:用网页技术提供Native体验

  根据最近的一篇报告显示,HTML是移动应用开发人员使用最多的语言,开发人员对于选择哪种网页技术考虑的最主要因素,是代码的跨平台便携性和开发的低成本性.我们常常听说,hybrid app使用起来非常慢,而且设计也很糟糕,让我们看看是否有可能又有原生应用的形,又有我们习惯使用的感. 这篇文章会提供很多关于如何构建良好的hybrid移动应用的线索.代码片段和经验.我将会大致介绍一下hybrid移动应用的开发,包括它的优点和缺点.然后,我会分享一下过去两年我在开发Hojoki和CatchApp时积累

反病毒还是留后门?卡巴斯基反病毒服务器被爆多个漏洞

本文讲的是反病毒还是留后门?卡巴斯基反病毒服务器被爆多个漏洞, 1.漏洞信息 类别:Web页面生成("跨站点脚本")[CWE-79],跨站点请求伪造[ CWE-352 ],不正确的特权管理[ CWE-269 ],路由名称不正确的中和受限目录[ CWE-22 ]  影响:代码执行,安全绕过,信息泄漏 远程利用:是 本地利用:是 CVE名称:CVE-2017-9813,CVE-2017-9810,CVE-2017-9811,CVE-2017 -9812 2.漏洞描述 卡巴斯基实验室的网站:

Slack应用中存在一个漏洞,攻击者可控制受害者账户

本文讲的是Slack应用中存在一个漏洞,攻击者可控制受害者账户, 随着信息安全的不断普及,越来越多的用户开始有意识要保护好自己的信息安全,大部分用户已经开始选择使用加密性比较好的通信软件进行交流,公司也开始使用安全性能良好的通信软件. 近期,安全研究员测试了一款安全通信软件--Slack,在其中发现了一枚漏洞,攻击者可由此窃取用户的访问token并掌控用户账户. 漏洞赏金猎人Frans Rosen在浏览器上使用Slack进行通信时发现了这一漏洞,并成功演示可利用该漏洞窃取用户的访问token.

TK发现了Windows 史上最大漏洞,Intel CPU设隐秘子系统 | 宅客周刊

    1. 以黑客教主之名,TK发现了Windows 史上最大漏洞 近日,Windows又在进行一次大规模的漏洞补丁更新.其中有两个高危漏洞,对windows95到windows10都会产生影响,几乎可以被认为是史上影响最广泛的windows漏洞.这两个漏洞的发现者是"黑客教主"TK(TombKeeper),即腾讯玄武实验室创建者于旸.他将漏洞命名为"Bad Tunnel".Windows计划授予其5万美元的奖金. 图为微软对漏洞发现者致谢页面 TK说,利用这个漏

网页设计中最常见的30款英文字体

  关于英文字体,对我们网页设计师朋友们来说一定并不陌生,即使我们很少做英文语系的网站,但在浏览国外网站的时候,大家一定都会有或多或少的认识.其实不单单是在网页中,很多移动操作系统和浏览器中都广泛使用了今天我们即将介绍的这些字体. 想必大家也都能猜出来像 Arial.Helvetica 这种大名鼎鼎的字体肯定在里面了,那么还有什么呢?一起来详细了解一下吧! 首先,补充个小知识: 1.网页设计中的英文字体,一般有以下五类: serif(衬线) sans-serif(无衬线) monospace(等

网页设计中最常用到的设计细节

前一段时间在企业管理界流行一句格言叫"细节决定成败".企业管理当然不是我们这里要讨论的主题,但是,把这句话放在网页设计当中的确是颠扑不破的 真理.我们的眼睛和感觉总是非常敏锐的,即使是完全不了解网页设计技术的人也能够从一堆拙劣的设计作品当中挑选出那一个优秀的设计作品. 虽然他说不出来为什么这件东西比那些都好,但是直觉会告诉他他自己喜欢哪一个.如果别人向我们问起为什么这件作品要优于其它呢?我们的回答是"很大一部分原因是因为优秀的设计作品总是充满了丰富的细节."在这篇文

浅谈网页设计中的简约之美

  随着网页技术的不断发展,网页设计的趋势在改变,扁平化.响应式.视觉差滚动.卡片式等给设计师带来了更多的发挥空间.简约的设计,也以其简洁直观.轻薄美观等特点,越来越受到设计师的追捧和大众的喜爱. 那么什么是简约设计? 简约设计是将设计回归本质的一种设计理念.简约并是对内容的简单删减,而是提炼设计精华,满足美观实用的本质诉求.在网页中,简约的设计,往往具清晰的页面结构.简单的交互操作等特征,在满足传递信息的同时,从视觉体验的角度,为用户带来轻松.愉悦的美感. 那么在网页中,怎样做到简约呢?下面是

网页设计中META标签写法的常见错误及后果

错误|设计|网页|网页设计 网页设计中META标签写法的常见错误及后果[摘要]:网页设计中META标签描述和关键词写法的常见错误包括:整个网站所有的网页使用同样的META标签内容,META标签中网页介绍信息与网站内容缺少相关性等.本文归纳了网页设计中META标签写法的常见错误,并分析了出现不合理的META标签设计的可能后果. 网页设计中META标签写法的常见错误及后果 搜索引擎优化通常会涉及到网页META标签的话题,META标签内容写作的是网络营销导向网站建设中网页设计的基本工作内容之一,在网络