- ·上一篇文章:1557元!小米手机3登陆印度市场
- ·下一篇文章:12306将试推火车票快递服务
Flash曝重大漏洞:植入恶意代码
来源:转载 作者:www.jyuew.com 发布时间:2014-07-09 14:24:37
外媒报道,谷歌信息安全工程师米歇尔·斯帕格鲁诺(Michele Spagnuolo)周二表示:一种与Adobe Flash文件有关的攻击方式正导致数百万用户的身份认证信息面临风险,而涉及的网站和服务包括eBay、Tumblr和Instagram。通过这种攻击方式,攻击者可以在Flash文件中植入恶意命令。
在对这一安全威胁进行技术分析之后,Adobe已于周二发布补丁,在很大程度上解决了这一威胁。不过,终端用户安装这一补丁的过程可能需要几天至几周,因此研究人员建议,大型网站的工程师在服务器一侧进行调整,以降低风险。
目前已知eBay、Tumblr、Instagram和Olark等网站和服务可能受到影响。而攻击者可以窃取网站发送给终端用户的身份认证Cookies和其他数据。Twitter和谷歌的多个服务近期已针对这一漏洞进行了修复。
这种攻击方式依赖于已存在多年的代码行为,这是为了使普通SWF文件中的二进制内容可以转换为完全基于字母数字的内容。这一转换通常发生在压缩SWF文件,使其支持JSONP技术的过程中。而这可以用于设置浏览器Cookies,或执行其他任务。
斯帕格鲁诺开发了一款概念验证工具Rosetta Flash。该工具使用了一种新的编码方法,能在只包含字符的SWF文件中加入恶意命令。使用这一工具制作的SWF文件能使用访客的Flash应用发送网络请求,从而获取JSONP网站设置的身份认证Cookies和其他文件。因此,如果有恶意网站集成这种SWF,那么就可以获得此前由eBay等网站设置的身份认证Cookies,假冒用户进行身份认证请求。
相关资讯
- › 最后通牒!Chrome浏览器2020年彻底停止对Flash支持
- › 微软紧急发布KB4074595补丁:修复Flash最新0-day零日
- › Adobe Flash Player 26首个正式版发布:修复漏洞、安
- › Flash Player 24首个正式版发布:安装时无需关闭Chr
- › Linux版Flash Player回归!首个beta版本发布
- › Chrome宣布全面屏蔽Flash!但依旧兼容Flash
- › FireFox也开始放弃Flash!性能提升10%
- › Mac/Windows/Linux平台Flash Player最新版发布!修复
- › Firefox 47开始除Flash之外所有插件都需手动激活
- › Flash曝高危漏洞:微软紧急发布更新