中關村在線曝漏洞 用戶可隨意添加色情、掛馬網頁
7月3日,360安全中心接到部分用戶反饋,點擊中關村在線網站(zol.com.cn)某博客網頁會直接進去色情網站,并且該網頁中暗藏有木馬病毒,因而遭到了360安全衛士的攔截。如下圖:
???? ???? |
圖1 |
經360安全專家驗證,網民如果不安裝專業安全軟件而打開中關村在線的這一網頁,就會直接進入色情網頁,并可能因此而感染“木馬下載器”病毒,該病毒目的在于盜取用戶的QQ及多款網游、網銀賬號的信息。
360安全專家表示,中關村在線的網站設計存在嚴重的安全缺陷,用戶可以使用其提供的“網摘”功能,在其頁面隨意添加色情、掛馬網址。一般情況下,黑客如果想在一個網站上掛馬,都需要利用該網站設計上存在的漏洞,獲得一定后臺管理權限后才有可能得手。而中關村在線則直接允許用戶在其網頁中添加任意代碼。由于中關村在線是一家老牌的IT新聞網站,許多用戶都會毫不猶豫地點擊他人發過來的ZOL網址。如下圖:
???? ???? |
圖3 |
因此,即便是不懂電腦技術的菜鳥用戶,都可以通過在中關村在線提供的“網摘”功能,添加惡意網址去傳播木馬,對廣大網友形成了嚴重的安全威脅。
360安全專家表示,中關村在線作為一家業內知名IT行業媒體,Alex日均訪問量超過277萬,因此受其網站安全漏洞影響的用戶數量目前尚無法估計。鑒于中關村在線用戶可以隨意使用安全風險極高的“網摘”功能,為了保護用戶安全,360安全衛士已自動將中關村在線的部分問題網頁臨時屏蔽。