软件业
新闻日历
图片新闻
中关村随感:除了卖场更有研发机构 秋色堪比硅谷
中关村,被称为中国的硅谷,这里除了熙攘的电子卖场,...
2010/11/04
组图:重150公斤的Google街景三轮车
剥皮寮是这此次「推荐Google街景三轮车拍摄景点」票选...
2010/08/11
梁祝与英特尔嵌入式的不解之缘
话说,某日,祝英台与梁山伯去逛街……
2010/07/12
美女骑警亮剑大连软交会
6月22日上午,在大连世界博览广场举办的第八届中国国际...
2010/06/23
分析评论
甲骨文:惠普为安腾芯片仍有生命力制造“假象”
甲骨文在递交为法院的文件中指出,安腾开发商惠普和英...
2011/11/21
工信部杨学山:信息技术发展的终极目标是为人服务
本该充当“摇大旗”角色的杨部长,这次充当的似乎是“...
2011/11/17

IE又曝缺陷 黑客用Google Desktop获取资料




作者: CNET科技资讯网
CNETNews.com.cn
2005-12-05 09:20:34

CNET科技资讯网12月5日国际报道 以色列的一名安全研究人员发现了一种通过利用IE浏览器中一个尚未修正缺陷窃取Google桌面搜索工具用户的信息的方式。

上周三,吉伦在发布的一份报告中说,IE浏览器处理CSS 规则的方式存在一个缺陷。CSS 技术被广泛地应用在许多网站上。

吉伦的概念证明型方法是软件中安全缺陷如何访问有缺陷PC上软件的范例。吉伦在描述其攻击方法的报告中说,IE中的这一设计缺陷使黑客能够获取用户数据或冒充用户对远程的域执行操作。

他设计了一个网页,当在安装有Google桌面搜索工具的计算机的IE中浏览该网页时,利用该搜索工具返回搜索“password”关键字的搜索结果。

要利用该缺陷,黑客必须诱惑用户访问一个恶意的Web 网页。吉伦表示,数以千记的网站都可能被利用,目前还没有一种针对这一攻击的解决方案,至少在IE没有被修正前是这样。

微软正在调查这一问题。微软在一份声明中说,如果网站使用了一种特别配置,该问题能够使黑客访问一个网站上的内容。

微软还表示,它目前还不清楚有利用该缺陷的恶意代码出现,但正在关注事态的进展。微软可能会发布安全升级包或有关该问题的公告。

Google也在调查这一问题。Google的一位女发言人在一份电子邮件声明中说,我们刚刚得知这一问题,正在对它进行调查。

尽管吉伦在他的概念证明方法中利用IE缺陷作为一种访问Google Desktop的途径,这一缺陷和其它软件缺陷会被秘密地用来访问有缺陷计算机上的任何软件。

安全研究人员汤姆表示,它与IE中的其它任何缺陷没有什么二样,但他创新性地利用它启动Google Desktop获取数据,我们将会发现它能够被用来窃取用户的Quicken 数据、数据库文件等等。

eEye数字安全公司的安全产品经理史蒂夫也同意这种看法,这显然是IE而非Google产品中的缺陷。他说,吉伦利用了Google Desktop访问数据,但这是IE造成的。

吉伦发现,Firefox 和Opera 不存在这样的缺陷。为了保护自己的安全,互联网用户可以使用这些浏览器之一,或者关闭IE中的JavaScript功能。(编辑:孙莹)