设为首页 | 加为收藏 | 帮助中心 | 繁体中文
公司简介 主要业务 联系我们 合作咨询 公司简介 数据恢复概要 数据恢复价格 故障恢复效率 数据恢复申请 数据恢复承诺 恢复服务流程 数据恢复 软件损坏恢复 Linux数据恢复 苹果数据恢复 SCSI开盘恢复 二次开盘恢复 硬盘数据恢复 RAID 数据恢复 笔记本数据恢复 服务器数据恢复 硬件故障恢复 Unix数据恢复 数据恢复服务 数据备份服务 数据保密措施 申请上门服务 公司选择标准 恢复费用报价 系统维护保修 公司合作伙伴 HDD服务 软件数据恢复成功案例RAID数据恢复成功案例开盘数据恢复成功案例硬件数据恢复成功案例成功案例 华军新闻
  • 查进度
  • 查价格
[ 咨询免费 检测免费 ] 北京 | 杭州 | 上海 | 深圳 | 重庆 | 福建 | 长沙 | 唐山 | 西安 | 武汉 | 天津  
华军新闻
黑客利用 Skype 软件漏洞将视频变为武器

【原创翻译,版权所有,合作网站如欲转载,请注明原创翻译作者“刘亚萌”,及文章出处(赛迪网)。谢绝非合作网站转载,违者,赛迪网将保留追究其法律责任的权利!】

eBay的社交软件Skype里面包含的一个程序错误,给了网络罪犯们一个新途径,可以使他们将恶意软件隐蔽地安装在受害者们的PC机上。

这一漏洞由安全研究员Aviv Raff在周四报告出来,与Skype如何利用Windows网络浏览器组件打开超文本链接页面的使用方式息息相关。因为Skype公司并没有对它的软件进行严格的安全控制,因此一个攻击者可以以一种十分危险的方式,在受害者的系统中运行恶意脚本代码并且最终实施恶意软件的安装。

安全研究员Petko Petkov 在周四发表的一篇关于此事件的博客文章中写道,主要问题是Skype是在一种低锁定程度的本地安全模型设置下运行网络浏览器组件。正因为如此,攻击者可以做“各种各样的事情……比如,从本地磁盘中读取/写入文件和运行可执行文件。”

为了使攻击能够成功发生,那些坏人们会首先找到一个可信赖的网站,这个网站需包含一个普遍存在的被称为cross-zone scripting的程序漏洞。

这个漏洞会给他们一个欺骗Skype的方法,只要他们的脚本是来自这个可信赖的网站地址,Skype就会运行这个恶意脚本。

Raff在他的一篇博客文章里,通过视频向人们展示了Dailymotion.com网站上的cross-zone scripting漏洞是如何被利用,通过使用Skype软件的“添加视频来聊天”的特色功能来启动Windows里的计算程序的。

“用户们只需要简单地通过点击Skype软件里的‘添加视频来聊天’按钮来访问DailyMotion网站,就会失足碰触到包含cross-site scripting漏洞的病毒载体,”Petkov写道。

更为糟糕的是,攻击者们会使用被恶意编码的广告,对网站发起洪水般的攻击,以达到提高他们感染受害者可能性的目的,他说。“这种类型的攻击非常容易实施,而且几乎不需要任何准备就可以进行。”

Raff还提到,这个漏洞感染了最新版本的Skype软件-- 3.6.0.244版本。而老版本的软件也同样处在风险之中。“我建议大家停止通过Skype来搜索视频,直到Skype公司的人能够修复这一漏洞为止,”他写到。

Skype公司的代表还未立即对此发表任何评论。

(

 
公司简介 | 服务范围 | 成功案例 | 联系方式 | 客户中心 | 合作网站 | 友情连接 | 数据恢复 | 招商加盟
北京:北京市海淀区中关村大街11号中关村E世界财富中心A座9层A936C室 电话:010-51658630 传真:010-62604063
杭州:杭州市西湖区华门世家C座1单元401房间 电话:0571-88904011 88904013
湘ICP备06012152号