个人计算
新闻日历
图片新闻
全球精度最高的商用成像卫星拍出首张图片(图)
由谷歌投资的全球清晰度最高的商用成像卫星“GeoEye-1...
2008/10/10
美探测器发现太阳非完美球体 表面像香瓜皮(图)
哈得逊说:“我们发现太阳表面存在粗燥结构:明亮的脊...
2008/10/09
科学家打造思想帽欲激发人脑天才潜质(图)
大约十分之一的孤独症患者都是才华横溢的人,目前,科...
2008/10/08
移动的“小虫子”大发推出 无后车窗概念车(图)
这款小车的仪表盘还可以根据您的意愿来设计仪表盘及音...
2008/10/07
分析评论
联强EMBA:构想、政策落实的技巧
组织必然存在结构性的不完美,越是基层的成员,其经验...
2008/10/10
克丽感悟:起来,不愿做苦力的中国制造
我早在一年前至今一直就在听中关村在线的编辑们说,要搞...
2008/10/06

Skype存在编程安全漏洞 黑客植入恶意软件新途径




作者: CNET科技资讯网
CNETNews.com.cn
2008-01-21 09:46:19
关键词: 安全漏洞 恶意软件 黑客 Skype

CNET科技资讯网1月21日国际报道 Skype通讯软件中的一个编程错误会给电脑犯罪分子提供一个在用户的计算机上植入恶意代码的新途径。

这一缺陷是由安全研究人员拉夫在上周四报告的,与Skype利用Windows工作之便IE组件显示HTML的方式有关。由于Skype没有对该软件进行严格的安全控制,黑客能够以危险的方式在用户的系统上运行脚本代码,并安装恶意软件。

安全研究人员佩特柯在上周四的博客中写道,问题在于Skype是以安全性较低的Local Zone安全设置来运行IE组件的。因此黑客能够做任何想做的事,例如从本地光盘上读/写文件,启动可执行文件。

要发动攻击,黑客需要首先找到一个可信任的网站,该网站需要包含有一个名为跨区域脚本错误的缺陷。这一缺陷将向黑客提供一种诱骗Skype运行恶意脚本的途径,这些脚本被伪装为来自爱信任站点的脚本。

在发布到其博客上的一个视频片断中,拉夫演示了如何利用Dailymotion.com网站上的跨信任区缺陷,通过使用Skype中的Add video to chat功能来启动Windows中的计算器的。佩特柯说,用户只需简单地通过Skype的Add video to chat访问DailyMotion即可受到攻击。

佩特柯表示,更糟糕的是,为了增加攻击用户的可能性,黑客可以在网站上增添恶意广告。

拉夫说,这一缺陷影响最新版本的Skype━━Skype 3.6.0.244,较旧的版本也可能会受到攻击。在这一缺陷被修复前,我建议用户不要在Skype中搜索视频。

[an error occurred while processing this directive]