作者liveinlow (\( ̄ε ̄ )>)
看板Flash
标题[情报] Flash爆零时差攻击 专家建议先停用
时间Thu May 29 09:13:54 2008
在个人电脑普及率接近99%的Adobe Flash Player惊传零时差攻击,
资安专家建议,在Adobe释出修补程式前,最好暂时关闭Flash外挂。
资安业者阿码科技与McAfee今(28)日先後发出资安警讯,
表示发现利用Adobe Flash Player未公开漏洞进行的一波恶意攻击,
表示有偷取密码及远端执行任意程式码等恶意行为。
McAfee在官方部落格上表示,刚发现此一最新零时差攻击,
但仍须进一步调查,阿码科技CEO黄耀文则表示,
早在上周(5/23)起便发现利用Flash进行攻击的行为,
当时定位为利用已知漏洞的旧攻击手法而未进一步研究,
但今天清晨发现是零时差攻击,便立刻发出资安警讯。
生产Flash Player的Adobe已证实留意到此一状况,但未提供进一步消息。
台湾Adobe行销经理彭凤仪表示,总公司目前正和赛门铁克合作调查可能的漏洞,
不过对於修补程式推出的时程等细节则未能提供,但表示一有确切讯息便会发布。
广受采用的Adobe Flash并非首次传出漏洞,在2005及2006年,
便分别传出漏洞,在今(2008)年三月的一场骇客破解大赛中,
便有骇客利用Flash漏洞攻破号称微软有史以来最安全作业系统的Windows Vista,
不过Adobe已修补该漏洞。
值得注意的是,此波利用Flash漏洞进行的零时差攻击,
被认为是本月中以来在华文地区肆虐的大规模SQL Injection攻击的延续。
黄耀文表示,由於上波SQL Injection攻击中发现的大量被植入的网址,
本身却无恶意行为,有如小偷进了家门却不偷东西的怪异举止,
该公司怀疑骇客仅在进行布局,
「如今证实他们打算利用零时差进行真正的攻击,」他说。
趋势科技资深技术顾问戴燊则进一步解释,
骇客这次在上一波攻击中植入的、原来并无恶意行为的网址中,
加入了有害的SWF(Flash)档案,让使用者浏览了即会中标,
初步统计已有数千个恶意网页,网域则多半位在中国。
由於引发攻击的Flash漏洞尚未被修补,因此专家建议使用者,
最好先暂时关闭Flash,以防万一。
黄耀文表示,初步测试大部份防毒软体尚无法阻挡此一零时差攻击,
他建议使用者在Adobe发表修补程式前,先在浏览器的设定中,
将「Shockwave Flash Object」选项停用。
赛门铁克资深技术顾问庄添发则表示,该公司资安产品已能抵御这项零时差攻击,
但他仍建议一般用户对於来路不明的网页、连结与档案等,最好不要点击。
戴燊则表示,趋势科技的网页信誉评等服务WRS已可封锁这些恶意连结,
不确定自己使用的资安软体能否抵御此攻击的用户,除了暂时停用Flash外,
他亦建议采用目前已免费释出的英文版WRS元件进行网页过滤
http://0rz.tw/6049G
--
˙Website Full Design ˙Web programs provide(master in PHP)
˙Flash provide(Applications) ˙AJAX technic enabled ˙SQL applications
Yu-En, Wu. Best regards, Liveinlow
Email:
[email protected] Skype:
liveinlow
Mobile:
+886-918-902-378 Wed:
http://www.liveinlow.idv.tw/
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 134.208.20.235
1F:推 aquarianboy:真神奇,原来flash里面有藏这种东西喔 :) 05/29 11:53
2F:推 Jerrynet:"...未公开的漏洞...", 漏洞有那麽容易给你看的吗= = 05/29 13:12
3F:推 blackspace98:零时差攻击 是什麽呢?很好奇^^ 05/29 21:01
4F:推 Jerrynet:这漏洞在9.0.124.0已经修复了,记者都不查证= = 05/29 21:05
5F:推 dreamboxer:See more detail here 05/30 13:34
8F:推 lokuji:事实上Adobe自家的部落格也是在今天才更正消息。 05/30 17:32
9F:推 lin884006:夸张 06/01 04:43