博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
趋势杀毒曝远程执行漏洞 可盗取用户所有密码
阅读量:6218 次
发布时间:2019-06-21

本文共 734 字,大约阅读时间需要 2 分钟。

本文讲的是趋势杀毒曝远程执行漏洞 可盗取用户所有密码,谷歌著名安全研究员提供进一步证据证明杀毒软件有时也是黑客入侵的渠道。

image

塔维斯·奥曼迪(Tavis Ormandy),谷歌信息安全工程师,发现趋势科技杀毒产品中存在漏洞,可致任意网站执行远程代码盗取用户的所有密码。趋势科技表示,已修复该漏洞及另一个远程执行漏洞。

本周一趋势科技针对此漏洞回应,“根据我们的标准漏洞响应流程,与奥曼迪协作,确认并解决了这个漏洞。客户目前可通过自动更新修复此问题。”

但奥曼迪公开了他与趋势官方的来往邮件,隐晦地表达出他对该公司行动缓慢的不满。

“这意味着网络上的任何人都能完全静默地偷走你的所有密码,还能在无需用户互动的情况下执行任意代码。我真心希望你们能清楚问题的严重性,因为我自己是深深被这个吓到了。”

趋势的杀毒产品有个密码管理器,用户可以选择将密码导出到这里面。该管理器是用JavaScript写的,开启了多个HTTP远程过程调用端口来处理API请求。奥曼迪在其中轻易地找到了一个可以接受远程代码的端口,允许访问存放在该管理器中的密码的API也被他找到一个。

奥曼迪总共找到了70多个暴露在互联网上的API。他还没对所有找到的API进行安全问题调查,但他建议趋势科技聘用外部顾问来审计这些代码。

杀毒软件通常以高权限运行于操作系统之上,意味着其中的漏洞若被利用,黑客将几乎能对计算机为所欲为。卡巴斯基、ESET、Avast、AVG、英特尔安全(前迈克菲)和Malwarebytes,过去7个月里,众多杀毒软件厂商的产品中检出了数十个严重漏洞。

原文发布时间为:一月 13, 2016

本文作者:nana
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:

转载地址:http://orlja.baihongyu.com/

你可能感兴趣的文章
在Linux上安装Git
查看>>
揭开数据库RPO等于0的秘密(下)
查看>>
Android Button
查看>>
“死”法不重样,一根数据线如何从“机器伴侣”变身电脑杀手?
查看>>
CountDownLatch详解
查看>>
云时代重新定义主机安全:自动化安全闭环是核心
查看>>
abap选择屏幕工具栏按钮问题
查看>>
【Java】I/O类库
查看>>
WPF 4 Ribbon 开发 之 标签工具栏(Tab Toolbar)
查看>>
传闻 Android Q 将支持手机应用版本回滚
查看>>
Visual Studio Code 1.33 发布
查看>>
jQuery幻灯片播放器插件
查看>>
并发——读写锁初探
查看>>
BAT研发面试36题总结:Spring+Redis+Docker+Dubbo+高并发架构
查看>>
Android Animation(动画)---基础二(LayoutAnimationController)
查看>>
python docx文档转html页面
查看>>
阿里如何做到在线业务百分百容器化
查看>>
死锁查看处理(三)
查看>>
rabbitmq 启动与停止
查看>>
浅谈unicode编码和utf-8编码的关系
查看>>