社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 1212阅读
  • 0回复

[分享]趋势科技杀软曝密码漏洞:允许远程代码执行

楼层直达
z3960 
级别: FLY版主
发帖
786380
飞翔币
211582
威望
215717
飞扬币
2615652
信誉值
8


来自谷歌的安全研究员Tavis Ormandy最近很忙。几周之前,他发现了AVG杀软扩展程序可以绕过Chrome商店中的审查机制,自动安装到用户的Chrome浏览器中,而且这个扩展还会泄露用户隐私。现在这位研究员又发现了趋势科技杀软密码管理器会泄露密码,并且为潜在的恶意代码攻击提供方便。


存在问题的“密码管理器”工具被绑定在了Trend Micro Security 10杀软中,相关用户很容易受影响。另外这一工具也提供单独下载。这位谷歌研究员认为,这款工具在安全设计上存在缺失,攻击者可利用如下方式进行远程代码执行攻击:
• 该产品采用JavaScript结合node.js编写,打开多个HTTP RPC端口来掌控API请求。它将需要大约30秒的时间来允许任意一个命令执行,openUrlInDefaultBrowser,最终映射到ShellExecute()。
• 以下为示例:
x = new XMLHttpRequest()

x.open("GET", "https://localhost:49155/api/openUrlInDefaultBrowser?url=c:/windows/system32/calc.exe true); try { x.send(); } catch (e) {};
在Ormandy向趋势科技通报这个问题两天后,他再次与该公司联系,称其中存储的所有密码都已经泄露,并且批评该公司缺乏必要的安全管理措施,这种“低级错误”不该犯。这种问题意味着网上的任何人都可以利用这种方式“静、净”地盗取用户的所有密码,用户必须提起注意。
现在趋势科技已经对该问题进行了修复,相关用户应该及时安排软件升级,消灭该漏洞。(Source:Google)
本主题包含附件,请 登录 后查看, 或者 注册 成为会员
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。