天下网吧 >> 网吧天地 >> 网吧技术 >> 网吧安全 >> 正文

九月小心来自SNS社区的flash xss蠕虫攻击

  

  8月下旬,国内某SNS社区曝出存在视频播放漏洞,该漏洞可导致用户在查看好友的视频记录时,自动运行一段恶意代码,执行flash xss蠕虫攻击。

  简单描述该漏洞原理,就是该网在进行视频播放时,由于采用的playswf函数存在缺陷,会错误引用allowScriptAccess属性,导致视频播放时能嵌入别的flash文件,而这个flash文件能够执行任意的脚本,从而给黑客提供可趁之机,这种攻击方式被称为flash xss蠕虫攻击。

  通过基于这一漏洞的操作,黑客可使用户在点击好友分享的视频时,首先打开一个经过精心伪装的flash文件,这个flash将链接至黑客事先设计好的恶意脚本并执行。然后,才加载真正的视频文件进行播放。于是恶意脚本就绕过了安全系统,在后台悄悄执行,而为了加快自己的传播速度,该脚本还能令用户自动分享所播放的视频,这样一来,该毒就可以有更多机会传播到用户好友的机器上,一传十、十传百……

  本次曝出的这一恶意脚本仅仅是单纯的传播,没有实质的破坏。但由于该消息已在网上广泛传播,金山毒霸安全专家担心会有动机不纯者利用这一漏洞牟利。我们建议广大SNS社区的管理人员,加大对社区安全机制的检查,否则一旦发生大规模flash xss蠕虫攻击,用户损失将非常惨重,社区也会因此遭遇严重的信任危机。

  免费下载金山毒霸极速版:www.duba.net

  金山互联网安全简介:

  金山互联网安全,产品主要有金山毒霸和金山KingGate(企业级网络安全硬件产品)。1997年,金山软件在珠海成立反病毒研发小组进行反病毒产品的研发,是国内较早从事互联网安全业务的企业之一。2008年6月,深圳金山信息安全技术有限公司正式成立,并推出了金山KingGate品牌,协同金山毒霸走软硬件相结合的道路,强势进军企业安全市场。金山互联网安全经过十多年的研究、开发,现已形成包括金山毒霸个人版、金山毒霸企业版、金山防火墙、金山防水墙、金山防毒墙、金山KingGate等计算机及网络安全软硬件产品。从网络安全技术、前瞻性研究,到快速反应的本土化服务体系,金山互联网安全在国内和国际均居于领先地位。

 

 

本文来源:华军资讯 作者:厂商投递

声明
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。文章是出于传递更多信息之目的。若有来源标注错误或侵犯了您的合法权益,请作者持权属证明与本网联系,我们将及时更正、删除,谢谢。 Email:support@txwb.com,系统开号,技术支持,服务联系微信:_WX_1_本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
  • 本周热门
  • 本月热门
  • 阅读排行