查看: 1927|回复: 7
收起左侧

[转帖] 以杀毒的名义施毒:Mcafee网站惊现漏洞

[复制链接]
qq472287147
发表于 2009-5-5 09:22:46 | 显示全部楼层 |阅读模式
简介
XSS漏洞最大的用途就是以McAfee的名义传播恶意软件。不法分子可以篡改正版McAfee产品,植入木马,在你不知道的情况下进入你的电脑。
McAfee是一家著名的杀毒软件公司,但是到现在为止,任何懂一些网络技术的人都可以在McAfee网站上为所欲为。在本周的测试中,我们发现这家声称“让您远离身份盗窃,信用卡欺诈,间谍软件,垃圾信息,病毒和在线欺诈”的公司网站上存在一些跨站脚本(XSS)漏洞,给不法分子提供了可乘之机。


McAfee网站上的严重漏洞后果很严重,绝非儿戏。
安全科学公司 联合创始人和《找出钓鱼欺诈(PhishingExposed)的作者Lance James称,当罪犯在一个知名的杀毒网站上发现XSS漏洞时,他会如鱼得水。该漏洞可以骗取人们的信任,成为散步恐吓软件(Scareware)的恶棍们的天堂。不法分子可以对正版McAfee做手脚,以自己的名义进行传播。这对McAfee公司来说是巨大的名誉损失。
该漏洞涉及McAfee回扣中心网站, 允许用户注入HTML代码。
以下是一个HTML注入(injection)的例子:
如何注入HTML代码
  • 进入McAfee 回扣中心(Rebate Center)
  • 点击获得回扣(Get Rebate)
  • 把以下代码复制到“购买日期(Date Purchased)”一栏:
    "<META HTTP-EQUIV="refresh" content="0; URL=http://readwriteweb.com">
  • 点击继续(continue)
这样就建立起一个简单的重定向(redirect),可以转到读写网。这就是HTML注入。
以上这个例子虽然简单,但说明了McAfee明显容易受到XSS攻击。和最近Twitter上的Mikeey病毒一样,该漏洞也是输出过滤(output filtering)处理不当的结果。Twitter有情可原,但是McAfee的核心业务就是信息安全,这有点说不过去。
McAfee安全”可能向用户提供错误信息还有更糟糕的。McAfee有一个叫做McAfee 安全(Secure)的产品,用来帮助公司确认自己的网站是否会受到恶意攻击。其原理就是这些网站加入McAfee安全计划,每天进行检查,如果通过检查,就会得到McAfee安全标志,上面有当天的日期。
糟糕的是McAfee似乎没有在自己所有站点上运行McAfee安全产品。

上面这个钓鱼网站由James制作,包括https,以及McAfee域名,甚至还有一个带有日期的有效McAfee安全证书。
James认为该漏洞最大的用途就是用来以McAfee的名义传播恶意软件。 不法分子可以篡改正版McAfee产品,植入木马,在你不知道的情况下进入你的电脑。
James指出,有了这个伪造网站,他甚至都不需修改McAfee安全Logo。他说:“我们通过他们的证书来实现我们的攻击。”
赶紧查看一下这个钓鱼网站吧,别拉下https://。
你很安全,对吧?
(编译:pestwave)
原文:http://www.readwriteweb.com/arch ... ution_and_fraud.php
tetris
头像被屏蔽
发表于 2009-5-5 12:03:22 | 显示全部楼层
你想表明自己很牛吗?

那就别老盯着人家,自己拿点东西出来
llydmissile
发表于 2009-5-5 12:19:12 | 显示全部楼层
是一个网站漏洞
Written by Lidija Davis / May 3, 2009 10:47 PM

3月3号写得文章,现在那个漏洞应该修复了。我刚才试图重现,失败

[ 本帖最后由 llydmissile 于 2009-5-5 12:28 编辑 ]
yeow5243
发表于 2009-5-5 13:17:00 | 显示全部楼层
广告吧
idle0206
发表于 2009-5-5 18:13:47 | 显示全部楼层
很雷的消息
什么是崩溃
发表于 2009-5-5 19:11:34 | 显示全部楼层

回复 4楼 yeow5243 的帖子

给谁做的广告?
桂林
发表于 2009-5-6 00:28:46 | 显示全部楼层
看看就好!
twei6980 该用户已被删除
发表于 2009-5-6 08:33:33 | 显示全部楼层
这么老的消息了,你想打消各位咖啡的热情吗?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 21:22 , Processed in 0.142128 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表