查看: 3243|回复: 5
收起左侧

[资讯] 迈克菲因其官方网站出现漏洞遭同行指责

[复制链接]
634873772
头像被屏蔽
发表于 2009-5-11 12:58:27 | 显示全部楼层 |阅读模式
安全专家称,迈克菲网站上的安全漏洞,例如用来扫描用户网站缺陷而设计的安全工具出现的漏洞会暴露特定用户的账号,木马程序会假冒迈克菲软件发动钓鱼攻击。
  安全专家称,迈克菲网站上的安全漏洞,例如用来扫描用户网站缺陷而设计的安全工具出现的漏洞会暴露特定用户的账号,木马程序会假冒迈克菲软件发动钓鱼攻击。
  迈克菲公司在本周二晚些时候表示多数漏洞已经被修正,只有部分脱机网站暂时还未被修正。
  据ReadWriteWeb的文章介绍,迈克菲网站被发现存在交叉脚本攻击的危险漏洞和可能导致对用户发动钓鱼攻击的交叉请求假冒攻击风险,用户会以为他们访问的是安全厂商的网站。
  报告称,具有讽刺意义的是,其中一个容易受到攻击的网站是McAfeeSecure,这个网站的用途是扫描用户的网站来判断他们是否存在被攻击的系统漏洞。这个问题的出现向大家传递了一个信号就是:迈克菲并没有在他们所有的网站平台上运行McAfeeSecure,或者说McAfeeSecure的工作情况并不良好。
  根据Risky.biz网站的说法,目标用户必须登录迈克菲帐户或则浏览存在漏洞的恶意网站,才会在这个网站上沦为交叉请求假冒攻击的受害者。
  SecureScienceCorporation的合作创始人兰斯.詹姆士在接受采访时表示,这种针对反病毒厂商网站的攻击是非常危险的,因为他们会让攻击者有机会创建安全产品的冒牌版本,安装特洛伊或者诱导用户信任的其他木马病毒。
  安全研究专家迈克.贝利本周一在他的博客中写道:McAfeeSecure网站上的漏洞表明迈克菲公司不符合授权扫描机构规定的PCI安全标准,在创建应用软件时没有使用安全的软件研发生命周期,忽略了对网站的深度渗透测试。
  迈克菲公司发言人JorisEvers表示脱机网站是迈克菲的knowledgecenter,这是公司使用第三方提供商软件来向用户提供支持的网站的组成部分。就是这个网站存在交叉脚本漏洞。
  Evers在电子邮件中表示"这些类型的漏洞几乎不会被远程利用,所以不是太过严重"。漏洞中并没有暴露任何迈克菲的企业信息,公司也没有看到任何对漏洞的恶意利用行为。
  Evers还表示"迈克菲对自己的网站和第三方提供的服务设置了严格的安全协议。我们正在调查这些特殊漏洞是如何逃过我们筛选过程的侦测的,如果必要我们会对流程做出相应的调整"。
  迈克菲公司并非唯一一家网站上存在安全问题的安全厂商。上个月TheRegister报道了在赛门铁克网站上发现的交叉脚本漏洞。今年2月,一家罗马尼亚的黑客网站宣称他们利用交叉脚本和SQL注入式攻击入侵了F-Secure,卡巴斯基和BitDefender的网站。
faysen
发表于 2009-5-11 16:03:32 | 显示全部楼层
这事确实是有点丢人
不过还是顶咖啡
枫叶丹林
发表于 2009-5-11 17:49:56 | 显示全部楼层
美国国防部都被入侵过,上次一个病毒还导致法国军机无法起飞,那美国同行有没有资格指责法国无能,法国又会指责美国无能呢?如果咖啡可以做到100%的安全,那要赛门铁克,趋势,卡巴斯基干什么?
zsfkyo
发表于 2009-5-11 19:10:44 | 显示全部楼层
没有百分之百的安全,还是看个人自己的意识
litang618
发表于 2009-5-11 23:50:39 | 显示全部楼层
不过是同行竞争的的手段罢了。
g_j_love
发表于 2009-5-12 21:52:10 | 显示全部楼层
咖啡也难
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 21:52 , Processed in 0.120047 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表