软件测试


网站首页 | 软件测试论坛 | 软件测试培训 | 软件测试博客 | 软件测试杂志 | 软件测试沙龙 | 软件测试下载 | 软件测试顾问
业界新闻 | 软件测试人才 | 软件测试技术 | 软件测试工具 | 行业软件测试 | 软件测试管理 | 软件质量专栏 | 软件开发专栏
当前位置:首页>>软件测试技术>>安全测试>>正文
安全专家称IE拖动漏洞严重
文章出处:硅谷动力 作者:硅谷动力 发布时间:2005-11-05
  这个漏洞的实现过程是这样的,网页中含有一个很小的区域(比如:5x5像素),这个区域会自动跟随鼠标。当用户使用鼠标拖拽该网页的滚动条时,一个隐藏的图片(可以是木马)在同一时间也被拖动了,只要一松开鼠标按键,这个隐藏图片就会保存到开始菜单的启动项中(注:要保证鼠标松开的位置在浏览器中)。

  “在浏览窗口的时候,拖拽滚动条是很平常的事情,”安全专家说道,“但对于普通用户来说,他们是无法接受一个陌生的程序此时会在机器中偷偷安装。”

  安全专家的建议:如果你已经安装了sp2,在“Internet选项”选项的“安全”标签里单击“自定义级别”按钮,在弹出的对话框中的“ActiveX 控件和插件”里禁用“二进制和脚本行为”。

  安全专家还提到,他们仅花了二十分钟便编写了关于此漏洞的实现代码,而遍布在世界各处的脚本研究高手将会有更多的时间完善这个漏洞攻击代码。安全专家提醒大家注意此漏洞的严重性。

漏洞演示:http://www.duba.net/download/soft/tdgdtld.rar

  上周三,所有研究人员的目光都聚焦到预期的SP2查漏测试上。而最瞩目的报告是:http-equiv研究员发现了一个危害甚高的IE拖放漏洞。

  微软回应:部分报告指出恶意用户能使用该漏洞骗过WinXP SP2系统上的Windows 安全中心。该个说法不准确。Windows安全中心并没有任何漏洞。要骗过它,黑客需有该计算机的本地管理员权限。况且,黑客即使得到访问系统的授权,不管是直接获得还是通过用户执行一个附件取得,他感兴趣的东西决不会只是Windows 安全中心。在WinXP SP2系统中,新增了默认的Windows 防火墙,数据执行防护,Outlook Express附件管理等功能, 足以减少恶意程序执行的机会。

站内搜索
相关文章
◎JSP安全编程实例浅析
◎利用Trap Server诱骗黑客
◎全面分析防火墙及防火墙的渗透
◎用vbs来写sql注入等80端口的攻击脚本
◎黑客攻击技术概要--嗅探侦听法
◎UNIX下的缓冲区溢出深度防御体系
◎溢出利用程序和编程语言大杂烩
◎RSA算法基础->实践
◎Foxmail安全性分析
◎防堵日常操作中易泄密的20个漏洞
◎Java服务器端编程安全必读
热门文章
◎关于入侵XP的小结
◎安全测试学习笔记一(Cookie&Session)
◎关闭不必要的端口确保网络安全
◎使用五个安全测试步骤来保护你的应用程序
◎安全测试学习笔记二(对于top 10 漏洞的分析)
◎ASP.NET中如何防范SQL注入式攻击
◎Excel安全技巧集锦
◎一种新的穿透防火墙的数据传输技术
◎你的网站安全吗?FTP服务器的攻防实战
◎使用五个安全测试步骤来保护你的应用程序
◎黑客攻击技术概要--嗅探侦听法
◎如何突破各种防火墙的防护
◎黑客攻破SQL服务器系统的十种方法
◎识别常见Web漏洞 有效防止入侵
◎管理员安全(上)
◎用vbs来写sql注入等80端口的攻击脚本
◎详解:网站安全保护方法
◎木马与后门
◎利用Trap Server诱骗黑客
◎全面分析防火墙及防火墙的渗透
◎JSP安全编程实例浅析
◎防火墙,请自身别着火
◎内网通信安全的九项技术措施
◎网络安全基础知识——培析口令攻击
◎SQL Server中存储过程的安全问题
◎防堵日常操作中易泄密的20个漏洞
◎解析RealPlayer溢出漏洞
◎Unix系统的Web服务器安全指南
◎win2000安全检查checklist
◎管理员安全(下)
◎Java服务器端编程安全必读
◎RSA算法基础->实践
◎网站服务器通用和专用保护方法比较分析
◎刍议IPv6的安全问题
◎打造“免检”木马
◎Foxmail安全性分析
◎细数Web2.0下的十大安全威胁
◎UNIX下的缓冲区溢出深度防御体系
◎溢出利用程序和编程语言大杂烩
◎详解XSS跨站脚本攻击

Google提供的广告