成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

評論:谷歌稱Chrome漏洞不構成安全威脅

安全
一家安全公司近日表示,谷歌的Chrome瀏覽器存在一個關鍵漏洞,在某種情況下允許攻擊者在Windows計算機上安裝惡意程序。

一家安全公司近日表示,谷歌的Chrome瀏覽器存在一個關鍵漏洞,在某種情況下允許攻擊者在Windows計算機上安裝惡意程序。

這家斯洛文尼亞的Acros安全公司表示,谷歌沒有將這個錯誤歸類為一個漏洞,而是稱其為“需要加以考慮的奇怪的行為”。

Acros公司首席執行官Mitja Kolsek表示,這個漏洞是windows程序中的字符串之一,需要一些攻擊策略才能被利用,又被稱為“DLL加載劫持”、“二進制數據種植”和“文件種植”。

這種攻擊于2010年8月進入公眾視野,當時Metasploit滲透攻擊工具包的創造者兼Rapid 7首席安全官HD Moore發現了幾十個易受攻擊的windows應用程序,隨后HD Moore的報告得到Kolsek和Aros等公司的響應。

很多windows應用程序不是使用完整路徑名來調用DLL,或者說動態鏈接庫,而是使用文件名,這就使攻擊者提供了一個機會,他們可以使用與需要的DLL相同的文件名來誘使一個應用程序來加載惡意文件。如果攻擊者可以趁機欺騙用戶訪問惡意網站或者遠程共享文件夾,或者讓他們接入USB驅動器(在某些情況下,誘使用戶打開一個文件),攻擊者就可以劫持用戶的計算機并安裝惡意程序。

微軟公司在過去13個月中提供了17個安全更新補丁來修復DLL加載劫持問題,最近的一次是在本月初。

Chrome瀏覽器的“沙盒”技術讓瀏覽器與系統其他部分隔離開來,大多數安全專家認為Chrome瀏覽器位居最安全瀏覽器前五名。Chrome瀏覽器的“沙盒”技術并不能抵御DLL加載劫持攻擊,Acros公司表示。

要利用這個漏洞的話,Chrome必須被設置為使用除谷歌以外的搜索引擎,這并不奇怪,谷歌瀏覽器默認的搜索引擎為谷歌。Acros公司證實,當用戶將Yahoo或者Bing設置為瀏覽器首選搜索網站時,攻擊者就可以成功發動對Chrome的攻擊。

在攻擊開始前,用戶必須沒有訪問安全網站(即以HTTPS開頭的網址),Acros補充說,并且在攻擊啟動的時候,用戶還必須被誘使到加載一個文件,從而在屏幕上有打開的對話框。

這些先決條件對于谷歌來說,簡直太多了。

一名谷歌開發人員表示,“我們并不認為這是一個安全漏洞,因為利用這個漏洞的先決條件太多了。”

這名開發人員還補充道,“這種漏洞利用的發生幾率很低,所以我們將它當作是‘需要加以考慮的奇怪行為’,而不是漏洞。”對此Acros公司并不完全同意。

“這很難說,”Acros公司在談到先決條件以及攻擊者可能放過這個成功機率較高的漏洞的概率時說道,“作為安全研究人員,任何允許默認下載遠程代碼以及在用戶計算機上執行而沒有發出警告的問題,我們都會認定為一個漏洞。”

Acros公司在對這個漏洞的分析報告中提出了一個有趣的問題,“多少社會工程學算是太多了?”

這樣的爭論并不新鮮:當微軟認為漏洞利用涉及“用戶交互”(誘使用戶完成一些攻擊者的工作)時,就會降低漏洞嚴重程度。

Acros建議Chrome用戶設置一個安全網站作為自己的主頁,例如Gmail,從而阻礙這種攻擊。雖然Acros沒有提及其他方法,但用戶也可以將Google保持作為該瀏覽器的默認搜索引擎來抵御這種攻擊。

責任編輯:佟健 來源: IT168
相關推薦

2009-01-19 09:15:32

Google AppsOffice云計算服務

2024-05-08 15:30:29

2013-08-27 10:48:06

2011-05-12 10:45:08

Chrome OS平板電腦Chromebook

2010-11-10 15:49:38

2009-03-10 08:37:19

ChromeFirefoxGoogle

2009-07-31 08:57:02

Chrome OS威脅

2021-02-05 20:25:08

Chrome谷歌漏洞

2013-05-20 10:01:14

亞馬遜谷歌AWS云計算服務

2009-12-30 09:46:59

2011-07-22 09:42:52

谷歌ChromeLion

2021-11-11 08:38:09

漏洞醫療設備網絡攻擊

2016-03-03 13:55:16

2012-11-08 17:33:00

網絡安全谷歌

2014-10-15 14:27:31

2021-06-15 05:17:19

谷歌Chrome 瀏覽器

2009-07-08 17:04:47

Google Chro

2009-03-19 09:15:17

IE微軟瀏覽器

2023-08-04 13:40:29

GPT安全風險

2025-02-17 11:24:26

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 拍真实国产伦偷精品 | 亚洲欧美国产一区二区三区 | 久久久久久国产精品免费免费 | 亚洲精品一| 日韩视频免费在线 | 午夜免费观看网站 | 日韩精品在线看 | 男女性毛片 | 中文字幕日韩欧美一区二区三区 | 日韩有码一区二区三区 | 国产精品一区二区福利视频 | www.久久艹 | 91xxx在线观看 | 日韩超碰在线 | 黑人粗黑大躁护士 | 成人av电影免费在线观看 | 国产一区二区av | 天天干天天色 | 久久精品99久久 | 日本精品一区二区三区四区 | 欧美亚洲视频在线观看 | 日韩在线视频一区二区三区 | 国产成人久久久 | 国产日韩欧美激情 | 色综合天天天天做夜夜夜夜做 | 99热首页 | 亚洲人成人一区二区在线观看 | 亚洲一区二区在线电影 | 国产精品久久久久久久久久尿 | 亚洲国产成人精品女人久久久野战 | 欧美综合视频 | 在线看日韩av| 亚洲精品一区在线观看 | 91视频在线 | 欧美日韩国产一区二区 | 欧美在线a | 日日夜夜精品视频 | 九九精品在线 | 在线视频第一页 | 日韩一区二区三区视频在线观看 | 97伦理电影网 |