今日精选 ·绝对解密 XP系统中隐藏的10个秘密 ·Windows系统文件详解【大全】 ·配置Windows Server 2008高级防火墙 ·带你现场体验专业服务器机房 ·屏蔽五项功能 让Windows XP极速狂飙 ·木马免杀技术大盘点 ·如何让无线路由信号更强更广 ·各大路由器默认密码(完美汇总经典版) ·如何构建安全的入侵检测系统 ·电脑故障维修判断指导大全(联想内部文件) >>>>
编程开发  Java | .Net | C/C++ | Delphi | VC/VB | XML | ASP | PHP
数据库  Oracle | Mysql | DB2 | Sql server
应用方案 无线网络方案 | 有线网络方案 

网管天地  网吧管理 | 路由器 | 交换机 | 服务器
网络安全  黑客技术 | 病毒漏洞 | 网站安全 | 服务器安全 | 入侵防御 | 防火墙
操作系统 Linux/Unix | Windows 
相关文章
没有相关文章
您现在的位置: 企业网络安全 >> 文章·资讯 >> 最新资讯 >> 病毒漏洞 >> 文章正文
被钓鱼者利用的新IE7漏洞更具欺骗性
作者:佚名 文章来源:本站原创 点击数: 更新时间:2007-4-2 8:26:39
IE总会出现各种各样的漏洞,而这一次被钓鱼者所利用的漏洞则充分做到了社会工程学与XSS的互相融合。以色列的安全研究者证实,有种攻击在利用微软最新的网页浏览器处理取消页面的方式所存在的漏洞来愚弄受害者。

  该攻击利用IE7对特定的本地资源的信任,在用户取消访问一个固定网页的时候显示提示信息,以色利的一名安全研究员和软件开发员Aviv Raff说。钓鱼的人能够通过脚本来建立本地navcancl.htm页面的特别加工版本,该页面显示些像是来自可靠站点的内容。一旦受害者打开攻击者提供的链接,系统就会显示“撤销访问”页面,受害者就有可能认为该站点出了点问题,于是刷新页面。

  “攻击者提供的内容——例如,伪造的登陆页面——会显示在窗口中,由于地址栏会显示真正受信的网站的URL,受害者会以为他正在访问真正的网站。”Raff在他的博客中写道。

  这是一种新的欺骗手法,而且还使得每个访问者非常容易上当——谁能知道地址栏里的地址也是假的呢?

  这是个最典型的漏洞:跨站点脚本(XSS)。根据常见漏洞项目调查数据显示,此类问题已经成为软件的第一大漏洞。但最糟糕的是,很多XSS漏洞使用户无法察觉钓鱼攻击,很多此类漏洞能够引起严重的安全问题,比如Google今年早些时候修正的那个严重的数据泄露漏洞。

  一月份Apple Bugs项目中,Raff指出了QuickTime中的一系列的类似漏洞——被称为跨区脚本漏洞。

  微软在发给SecurityFocus的声明中说,他们的研究人员目前正在调查该漏洞,但还没有发现有人利用该漏洞进行恶意攻击。该公司重申了他的政策:人们应当直接将漏洞汇报给软件开发者。

  “微软鼓励人们努力找出漏洞,从而降低用户的风险”该公司称。“微软希望人们按照惯例那样,直接将漏洞汇报给我们公司,这样能最大程度地照顾到所有人的利益。”

  Raff说这个IE7漏洞在Windows XP和Windows Vista系统上都能起作用。

  上报漏洞能很快,但也希望微软能够更快的为漏洞打上补丁!


免责声明:作品版权归所属媒体与作者所有!!本站刊载此文不代表同意其说法或描述,仅为提供更多信息。如果您认为我们侵犯了您的版权,请告知!本站立即删除。有异议请联系我们。
文章录入:admin    责任编辑:admin 
网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
| 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | 网站公告 |