成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

評論:谷歌稱Chrome漏洞不構成安全威脅

安全
一家安全公司近日表示,谷歌的Chrome瀏覽器存在一個關鍵漏洞,在某種情況下允許攻擊者在Windows計算機上安裝惡意程序。

一家安全公司近日表示,谷歌的Chrome瀏覽器存在一個關鍵漏洞,在某種情況下允許攻擊者在Windows計算機上安裝惡意程序。

這家斯洛文尼亞的Acros安全公司表示,谷歌沒有將這個錯誤歸類為一個漏洞,而是稱其為“需要加以考慮的奇怪的行為”。

Acros公司首席執行官Mitja Kolsek表示,這個漏洞是windows程序中的字符串之一,需要一些攻擊策略才能被利用,又被稱為“DLL加載劫持”、“二進制數據種植”和“文件種植”。

這種攻擊于2010年8月進入公眾視野,當時Metasploit滲透攻擊工具包的創造者兼Rapid 7首席安全官HD Moore發現了幾十個易受攻擊的windows應用程序,隨后HD Moore的報告得到Kolsek和Aros等公司的響應。

很多windows應用程序不是使用完整路徑名來調用DLL,或者說動態鏈接庫,而是使用文件名,這就使攻擊者提供了一個機會,他們可以使用與需要的DLL相同的文件名來誘使一個應用程序來加載惡意文件。如果攻擊者可以趁機欺騙用戶訪問惡意網站或者遠程共享文件夾,或者讓他們接入USB驅動器(在某些情況下,誘使用戶打開一個文件),攻擊者就可以劫持用戶的計算機并安裝惡意程序。

微軟公司在過去13個月中提供了17個安全更新補丁來修復DLL加載劫持問題,最近的一次是在本月初。

Chrome瀏覽器的“沙盒”技術讓瀏覽器與系統其他部分隔離開來,大多數安全專家認為Chrome瀏覽器位居最安全瀏覽器前五名。Chrome瀏覽器的“沙盒”技術并不能抵御DLL加載劫持攻擊,Acros公司表示。

要利用這個漏洞的話,Chrome必須被設置為使用除谷歌以外的搜索引擎,這并不奇怪,谷歌瀏覽器默認的搜索引擎為谷歌。Acros公司證實,當用戶將Yahoo或者Bing設置為瀏覽器首選搜索網站時,攻擊者就可以成功發動對Chrome的攻擊。

在攻擊開始前,用戶必須沒有訪問安全網站(即以HTTPS開頭的網址),Acros補充說,并且在攻擊啟動的時候,用戶還必須被誘使到加載一個文件,從而在屏幕上有打開的對話框。

這些先決條件對于谷歌來說,簡直太多了。

一名谷歌開發人員表示,“我們并不認為這是一個安全漏洞,因為利用這個漏洞的先決條件太多了。”

這名開發人員還補充道,“這種漏洞利用的發生幾率很低,所以我們將它當作是‘需要加以考慮的奇怪行為’,而不是漏洞。”對此Acros公司并不完全同意。

“這很難說,”Acros公司在談到先決條件以及攻擊者可能放過這個成功機率較高的漏洞的概率時說道,“作為安全研究人員,任何允許默認下載遠程代碼以及在用戶計算機上執行而沒有發出警告的問題,我們都會認定為一個漏洞。”

Acros公司在對這個漏洞的分析報告中提出了一個有趣的問題,“多少社會工程學算是太多了?”

這樣的爭論并不新鮮:當微軟認為漏洞利用涉及“用戶交互”(誘使用戶完成一些攻擊者的工作)時,就會降低漏洞嚴重程度。

Acros建議Chrome用戶設置一個安全網站作為自己的主頁,例如Gmail,從而阻礙這種攻擊。雖然Acros沒有提及其他方法,但用戶也可以將Google保持作為該瀏覽器的默認搜索引擎來抵御這種攻擊。

責任編輯:佟健 來源: IT168
相關推薦

2009-01-19 09:15:32

Google AppsOffice云計算服務

2024-05-08 15:30:29

2013-08-27 10:48:06

2011-05-12 10:45:08

Chrome OS平板電腦Chromebook

2010-11-10 15:49:38

2009-03-10 08:37:19

ChromeFirefoxGoogle

2009-07-31 08:57:02

Chrome OS威脅

2013-05-20 10:01:14

亞馬遜谷歌AWS云計算服務

2021-02-05 20:25:08

Chrome谷歌漏洞

2009-12-30 09:46:59

2011-07-22 09:42:52

谷歌ChromeLion

2021-11-11 08:38:09

漏洞醫療設備網絡攻擊

2016-03-03 13:55:16

2012-11-08 17:33:00

網絡安全谷歌

2014-10-15 14:27:31

2009-07-08 17:04:47

Google Chro

2021-06-15 05:17:19

谷歌Chrome 瀏覽器

2009-03-19 09:15:17

IE微軟瀏覽器

2023-08-04 13:40:29

GPT安全風險

2025-02-17 11:24:26

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久久久一区 | 色婷婷激情 | 国产精品资源在线 | 黄色亚洲网站 | 久久99精品久久久久久 | 在线看片网站 | 久久久久一区二区 | 欧美一区二区三区电影 | av三级| 欧美一区二区在线 | 人人九九精 | 日韩欧美中文字幕在线观看 | 精品亚洲一区二区 | 国产丝袜一区二区三区免费视频 | 99精品欧美一区二区三区综合在线 | 在线观看亚洲一区二区 | 97国产精品 | 国产99视频精品免费播放照片 | 91久久精品一区二区二区 | 国产69久久精品成人看动漫 | 国产成人麻豆免费观看 | 久久综合久色欧美综合狠狠 | 日韩午夜影院 | 国产精品成人一区二区三区夜夜夜 | 亚洲精品一区中文字幕乱码 | 久久久91精品国产一区二区三区 | www.一区二区三区.com | 日韩一二三区 | 日韩欧美亚洲 | 91麻豆精品国产91久久久久久 | 日韩欧美中文字幕在线观看 | 日本一区二区三区四区 | 亚洲欧美日韩中文在线 | 精品日韩一区二区 | 蜜臀久久 | 成人福利片 | 日韩高清国产一区在线 | www国产成人免费观看视频,深夜成人网 | 日韩电影免费在线观看中文字幕 | 国产乱码一二三区精品 | 亚洲九九精品 |