偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

以殺毒的名義施毒:Mcafee網(wǎng)站驚現(xiàn)漏洞

安全
XSS漏洞最大的用途就是以McAfee的名義傳播惡意軟件。不法分子可以篡改正版McAfee產(chǎn)品,植入木馬,在你不知道的情況下進入你的電腦。

McAfee是一家著名的殺毒軟件公司,但是到現(xiàn)在為止,任何懂一些網(wǎng)絡(luò)技術(shù)的人都可以在McAfee網(wǎng)站上為所欲為。在本周的測試中,我們發(fā)現(xiàn)這家聲稱“讓您遠離身份盜竊,信用卡欺詐,間諜軟件,垃圾信息,病毒和在線欺詐”的公司網(wǎng)站上存在一些跨站腳本(XSS)漏洞,給不法分子提供了可乘之機。

McAfee網(wǎng)站上的嚴重漏洞后果很嚴重,絕非兒戲。

安全科學公司 聯(lián)合創(chuàng)始人和《找出釣魚欺詐(Phishing Exposed)》的作者Lance James稱,當罪犯在一個知名的殺毒網(wǎng)站上發(fā)現(xiàn)XSS漏洞時,他會如魚得水。該漏洞可以騙取人們的信任,成為散步恐嚇軟件(Scareware)的惡棍們的天堂。不法分子可以對正版McAfee做手腳,以自己的名義進行傳播。這對McAfee公司來說是巨大的名譽損失。

該漏洞涉及McAfee回扣中心網(wǎng)站, 允許用戶注入HTML代碼。

以下是一個HTML注入(injection)的例子:

如何注入HTML代碼

rebate_may_09.jpg

  1. 進入McAfee 回扣中心(Rebate Center)
  2. 點擊獲得回扣(Get Rebate)
  3. 把以下代碼復(fù)制到“購買日期(Date Purchased)”一欄:
  4. 點擊繼續(xù)(continue)

這樣就建立起一個簡單的重定向(redirect),可以轉(zhuǎn)到讀寫網(wǎng)。這就是HTML注入。

以上這個例子雖然簡單,但說明了McAfee明顯容易受到XSS攻擊。和最近Twitter上的Mikeey病毒一樣,該漏洞也是輸出過濾(output filtering)處理不當?shù)慕Y(jié)果。Twitter有情可原,但是McAfee的核心業(yè)務(wù)就是信息安全,這有點說不過去。

“McAfee安全”可能向用戶提供錯誤信息


還有更糟糕的。McAfee有一個叫做McAfee 安全(Secure)的產(chǎn)品,用來幫助公司確認自己的網(wǎng)站是否會受到惡意攻擊。其原理就是這些網(wǎng)站加入McAfee安全計劃,每天進行檢查,如果通過檢查,就會得到McAfee安全標志,上面有當天的日期。

糟糕的是McAfee似乎沒有在自己所有站點上運行McAfee安全產(chǎn)品。

phish_may_09.jpg

上面這個釣魚網(wǎng)站由James制作,包括https,以及McAfee域名,甚至還有一個帶有日期的有效McAfee安全證書。

James認為該漏洞最大的用途就是用來以McAfee的名義傳播惡意軟件。不法分子可以篡改正版McAfee產(chǎn)品,植入木馬,在你不知道的情況下進入你的電腦。

James指出,有了這個偽造網(wǎng)站,他甚至都不需修改McAfee安全Logo。他說:“我們通過他們的證書來實現(xiàn)我們的攻擊。”

趕緊查看一下這個釣魚網(wǎng)站吧,別拉下https://。

你很安全,對吧?

責任編輯:王文文 來源: yeeyan
相關(guān)推薦

2009-02-27 15:33:18

Adobe PDF漏洞江民

2013-06-05 13:56:11

2014-11-06 09:52:33

2016-08-29 21:09:32

2010-11-29 14:05:29

2021-10-24 08:24:34

WinRAR遠程代碼漏洞

2010-09-25 11:29:23

2009-02-26 18:59:07

2014-10-24 13:38:02

北京地鐵收費系統(tǒng)漏洞

2013-09-02 09:19:19

2013-09-04 10:01:15

2021-03-12 09:50:08

曙光

2009-03-09 17:30:00

2009-04-08 10:55:19

2011-03-30 10:58:30

2018-06-11 10:33:50

2012-12-14 10:00:06

2012-09-18 19:29:36

2011-03-28 15:00:16

2010-11-09 09:44:23

點贊
收藏

51CTO技術(shù)棧公眾號