专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

谷歌称Chrome漏洞不构成安全威胁
2011-11-11 11:38:43 来源:IT168 作者:【
关键词:谷歌 Chrome 漏洞
 
一家安全公司近日表示,谷歌的Chrome浏览器存在一个关键漏洞,在某种情况下允许攻击者在Windows计算机上安装恶意程序。

  一家安全公司近日表示,谷歌的Chrome浏览器存在一个关键漏洞,在某种情况下允许攻击者在Windows计算机上安装恶意程序。

  这家斯洛文尼亚的Acros安全公司表示,谷歌没有将这个错误归类为一个漏洞,而是称其为"需要加以考虑的奇怪的行为".

  Acros公司首席执行官Mitja Kolsek表示,这个漏洞是windows程序中的字符串之一,需要一些攻击策略才能被利用,又被称为"DLL加载劫持"、"二进制数据种植"和"文件种植".

  这种攻击于2010年8月进入公众视野,当时Metasploit渗透攻击工具包的创造者兼Rapid 7首席安全官HD Moore发现了几十个易受攻击的windows应用程序,随后HD Moore的报告得到Kolsek和Aros等公司的响应。

  很多windows应用程序不是使用完整路径名来调用DLL,或者说动态链接库,而是使用文件名,这就使攻击者提供了一个机会,他们可以使用与需要的DLL相同的文件名来诱使一个应用程序来加载恶意文件。如果攻击者可以趁机欺骗用户访问恶意网站或者远程共享文件夹,或者让他们接入USB驱动器(在某些情况下,诱使用户打开一个文件),攻击者就可以劫持用户的计算机并安装恶意程序。

  微软公司在过去13个月中提供了17个安全更新补丁来修复DLL加载劫持问题,最近的一次是在本月初。

  Chrome浏览器的"沙盒"技术让浏览器与系统其他部分隔离开来,大多数安全专家认为Chrome浏览器位居最安全浏览器前五名。

  Chrome浏览器的"沙盒"技术并不能抵御DLL加载劫持攻击,Acros公司表示。

  要利用这个漏洞的话,Chrome必须被设置为使用除谷歌以外的搜索引擎,这并不奇怪,谷歌浏览器默认的搜索引擎为谷歌。Acros公司证实,当用户将Yahoo或者Bing设置为浏览器首选搜索网站时,攻击者就可以成功发动对Chrome的攻击。

  在攻击开始前,用户必须没有访问安全网站(即以HTTPS开头的网址),Acros补充说,并且在攻击启动的时候,用户还必须被诱使到加载一个文件,从而在屏幕上有打开的对话框。

  这些先决条件对于谷歌来说,简直太多了。

  一名谷歌开发人员表示,"我们并不认为这是一个安全漏洞,因为利用这个漏洞的先决条件太多了。"

  这名开发人员还补充道,"这种漏洞利用的发生几率很低,所以我们将它当作是'需要加以考虑的奇怪行为',而不是漏洞。"对此Acros公司并不完全同意。

  "这很难说,"Acros公司在谈到先决条件以及攻击者可能放过这个成功机率较高的漏洞的概率时说道,"作为安全研究人员,任何允许默认下载远程代码以及在用户计算机上执行而没有发出警告的问题,我们都会认定为一个漏洞。"

  Acros公司在对这个漏洞的分析报告中提出了一个有趣的问题,"多少社会工程学算是太多了?"

  这样的争论并不新鲜:当微软认为漏洞利用涉及"用户交互"(诱使用户完成一些攻击者的工作)时,就会降低漏洞严重程度。

  Acros建议Chrome用户设置一个安全网站作为自己的主页,例如Gmail,从而阻碍这种攻击。虽然Acros没有提及其他方法,但用户也可以将Google保持作为该浏览器的默认搜索引擎来抵御这种攻击。

      

责任编辑:admin
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇烽火星空做企业级移动应用开发的..
下一篇应用交付控制器可替代传统安全解..

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259

《合作通告》

本站因快速发展需要,有共赢合作、战略创投意向的个人或机构,请联系咨询:
(电话)010-69397252、13911442656(v)
(邮箱)503927495@qq.com
我知道了