| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 安全365社区 |
安全365
收藏本站
设为首页
会员登录:
站内搜索: 新闻中心 系统安全 网络安全 安全技术 下载中心
| 安全技术首页 | 技术研究 | 技术应用 | 数据安全 | 企业专区 |
黑客利用 Skype 软件漏洞将视频变为武器
黑客利用 Skype 软件漏洞将视频变为武器
作者:未知 文章来源:网络 点击数: 更新时间:2008-3-5 1:45:27

eBay的社交软件Skype里面包含的一个程序错误,给了网络罪犯们一个新途径,可以使他们将恶意软件隐蔽地安装在受害者们的PC机上。

这一漏洞由安全研究员Aviv Raff在周四报告出来,与Skype如何利用Windows网络浏览器组件打开超文本链接页面的使用方式息息相关。因为Skype公司并没有对它的软件进行严格的安全控制,因此一个攻击者可以以一种十分危险的方式,在受害者的系统中运行恶意脚本代码并且最终实施恶意软件的安装。

安全研究员Petko Petkov 在周四发表的一篇关于此事件的博客文章中写道,主要问题是Skype是在一种低锁定程度的本地安全模型设置下运行网络浏览器组件。正因为如此,攻击者可以做“各种各样的事情……比如,从本地磁盘中读取/写入文件和运行可执行文件。”

为了使攻击能够成功发生,那些坏人们会首先找到一个可信赖的网站,这个网站需包含一个普遍存在的被称为cross-zone scripting的程序漏洞

这个漏洞会给他们一个欺骗Skype的方法,只要他们的脚本是来自这个可信赖的网站地址,Skype就会运行这个恶意脚本。

Raff在他的一篇博客文章里,通过视频向人们展示了Dailymotion.com网站上的cross-zone scripting漏洞是如何被利用,通过使用Skype软件的“添加视频来聊天”的特色功能来启动Windows里的计算程序的。

“用户们只需要简单地通过点击Skype软件里的‘添加视频来聊天’按钮来访问DailyMotion网站,就会失足碰触到包含cross-site scripting漏洞病毒载体,”Petkov写道。

更为糟糕的是,攻击者们会使用被恶意编码的广告,对网站发起洪水般的攻击,以达到提高他们感染受害者可能性的目的,他说。“这种类型的攻击非常容易实施,而且几乎不需要任何准备就可以进行。”

Raff还提到,这个漏洞感染了最新版本的Skype软件-- 3.6.0.244版本。而老版本的软件也同样处在风险之中。“我建议大家停止通过Skype来搜索视频,直到Skype公司的人能够修复这一漏洞为止,”他写到。

Skype公司的代表还未立即对此发表任何评论。

文章录入:小鹏    责任编辑:小鹏 
  • 上一篇文章:

  • 下一篇文章:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    远程清除机器狗、AV终结
    五步远离机器狗病毒侵扰
    穿透还原的工作原理分析
    中国电信安全公务平台解
    广东电信的内部安全方案
    广东电信的内部安全方案
    中国电信升级26省宽带网
    网通电盈进军宽带电视 电
    印度将提高外资在电信企
    大唐电信命系3G机遇与TD
    站长邮箱:webmaster@anquan365.com
    联系电话:86-10-67634029 点击这里给我发消息

    Copyright © 2006-2008 www.anquan365.com 北京华安普特网络科技有限公司 版权所有