作者nick1119 (Uncle C)
看板AntiVirus
标题[情报] McAfee网站不安全挨轰
时间Fri May 8 10:37:21 2009
原文连结:
http://www.zdnet.com.tw/news/software/0,2000085678,20138042,00.htm
资安研究员Mike Bailey释出这个萤幕抓图,显示他透过跨站假要求漏洞进入McAfee
Secure。
知名安全软体商McAfee的网站竟有安全漏洞,其中包括一项专门扫瞄顾客网站瑕疵的软体
。专家表示,这些漏洞可导致顾客帐号资料曝光,被钓鱼攻击利用。恶意软体也能伪装成
McAfee软体,藉此散布。
McAfee在5日晚间表示,大部分的弱点都已修补好,只有一部份需要离线进行。根据
ReadWriteWeb的报导,McAfee的网站被发现有受到跨站指令(XSS)攻击,和跨站假要
求攻击的弱点,顾客可能以为他们登入了该公司的网站,实际上却是钓鱼攻击。
讽刺的是,其中一个有风险的网站是McAfee Secure,这是用来扫瞄顾客的网站,检查他
们是否容易受到上述类型的攻击。报导指出,这个问题显示,McAfee若非没有在自家的所
有网站执行McAfee Secure检查,就是该产品的效用不佳。
Risky.biz网站指出,使用者必须登入他们的McAfee帐号,然後前往利用该弱点的恶意网
站,才可能受到跨站假要求攻击。Secure Science Corporation共同创办人Lance James
对ReadWriteWeb表示,这类利用防毒软体商网站的攻击特别危险,因为它们能让攻击者制
作内含木马程式或其他恶意软体的假安全产品,顾客则毫不怀疑地接受。
安全研究员Mike Bailey在Skeptikal.org部落格写道,McAfee Secure网站的漏洞显示该
公司没有遵守对合格扫瞄商(Approved Scanning Vendors)的PCI要求;在构建该应用软
体时,没有使用一个安全的软体开发生命周期,也疏忽对该网站进行深度的渗透测试。
McAfee发言人Joris Evers表示,暂时下线的网站是McAfee knowledge center(知识中心
),那属於顾客支援部分,且使用第三方供应商的软体。该站有一个跨站指令弱点。
他以电邮回覆:「这些型式的弱点很少被大规模利用,因此不被视为严重问题。」他强调
,这些弱点都没有造成McAfee任何公司资料外泄,该公司也没有发现任何恶意的利用。
Evers说:「McAfee对本身的网站和第三方提供的服务,都设有严格的政策。我们正在调
查这些特定弱点为何没有被我们的检查程序抓出,若有必要将调整我们的程序。」
McAfee不是唯一一家官网存有安全问题的安全公司。就在上个月,The Register爆料赛门
铁克的网站有一个跨站指令弱点。今年2月,一个罗马尼亚骇客网站宣称,已经成功利用
跨站指令和SQL隐码攻击,破坏了F-Secure、Kaspersky和BitDefender三家公司的网站。
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 218.173.195.232