评论(0)

八月中国电脑病毒疫情及互联网安全报告

2009-09-11 17:54 金山毒霸 A+

  九月小心来自SNS社区的flash xss蠕虫攻击

  8月下旬,国内某SNS社区曝出存在视频播放漏洞,该漏洞可导致用户在查看好友的视频记录时,自动运行一段恶意代码,执行flash xss蠕虫攻击。

  简单描述该漏洞原理,就是该网在进行视频播放时,由于采用的playswf函数存在缺陷,会错误引用allowScriptAccess属性,导致视频播放时能嵌入别的flash文件,而这个flash文件能够执行任意的脚本,从而给黑客提供可趁之机,这种攻击方式被称为flash xss蠕虫攻击。

  通过基于这一漏洞的操作,黑客可使用户在点击好友分享的视频时,首先打开一个经过精心伪装的flash文件,这个flash将链接至黑客事先设计好的恶意脚本并执行。然后,才加载真正的视频文件进行播放。于是恶意脚本就绕过了安全系统,在后台悄悄执行,而为了加快自己的传播速度,该脚本还能令用户自动分享所播放的视频,这样一来,该毒就可以有更多机会传播到用户好友的机器上,一传十、十传百……

  本次曝出的这一恶意脚本仅仅是单纯的传播,没有实质的破坏。但由于该消息已在网上广泛传播,金山毒霸安全专家担心会有动机不纯者利用这一漏洞牟利。我们建议广大SNS社区的管理人员,加大对社区安全机制的检查,否则一旦发生大规模flash xss蠕虫攻击,用户损失将非常惨重,社区也会因此遭遇严重的信任危机。

 

本文导航 SNS社区蠕虫攻击?九月攻击预告

打开客户端,无广告困扰,阅读更专注

热门新闻

你只用微信来聊天?微信能干的这些事你都知道么

你只用微信来聊天?微信能干的这些事你都知道么

联络聊天 32

你可能是正版的受害者!谈谈正版游戏的坑爹事

你可能是正版的受害者!谈谈正版游戏的坑爹事

观点评论 48

阴阳师手游黑童子御魂最强搭配攻略

阴阳师手游黑童子御魂最强搭配攻略

游戏攻略 0

王者荣耀第七期体验服申请时间预告 第七期体验

王者荣耀第七期体验服申请时间预告 第七期体验

游戏攻略 2

年度最性感游戏!《尼尔:机械纪元》销量破百万

年度最性感游戏!《尼尔:机械纪元》销量破百万

业界新闻 9

炉石传说龙战卡组推荐 不带新卡依然强势

炉石传说龙战卡组推荐 不带新卡依然强势

游戏攻略 2

目睹只存在传说中的建筑!好玩的虚拟建筑App

目睹只存在传说中的建筑!好玩的虚拟建筑App

Android资讯 2

王者荣耀马可波罗怎么玩?马可波罗出装攻略

王者荣耀马可波罗怎么玩?马可波罗出装攻略

游戏攻略 0

王者荣耀体验服资格申请时间表 持续更新中

王者荣耀体验服资格申请时间表 持续更新中

游戏攻略 1

阴阳师现世召唤阵图片ssr概率最高时间点

阴阳师现世召唤阵图片ssr概率最高时间点

游戏攻略 0

推荐内容