Flash曝出严重安全漏洞,黑客可强制启动摄像头!!

社区服务
高级搜索
猴岛论坛电脑百科Flash曝出严重安全漏洞,黑客可强制启动摄像头!!
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
3个回复

Flash曝出严重安全漏洞,黑客可强制启动摄像头!!

楼层直达
小ぃ宇

ZxID:1770735

等级: 上将
配偶: irio123
总有一天、。红色的钞票要印上老子的SMILE...做人要猴岛
举报 只看楼主 使用道具 楼主   发表于: 2008-10-31 0
近日,一项名为“Clickjacking”的安全问题被曝出,涉及几乎所有的网络应用。其中最严重的就是“Flash强制启动视频”漏洞。利用这一漏洞,黑客可强制启动并完全控制您的摄像头和麦克风,从而对您的个人隐私形成极大的威胁。目前,Adobe官方尚未对此漏洞推出安全补丁。



   黑客可以利用“Flash强制启动视频”漏洞,设计一个恶意网页。当不慎访问该网页时,您的正常鼠标点击操作就会触发这一漏洞。黑客可以在您毫不知情的情况下,强制启动并完全控制您的摄像头和麦克风,大肆偷窥您的个人隐私。




  由于AdobeFlashPlayer软件在互联网上应用极其广泛,而该“Flash强制启动视频”漏洞会影响到Flash软件的绝大多数版本,因而该漏洞已经成为广大网民电脑中非常严重的安全隐患。但截至目前,Adobe官方尚未对此漏洞推出任何安全补丁。





利用"Flash强制启动视频"漏洞远程控制你的摄像头和麦克风,通过javascript在网页中执行一个简单的Flash游戏,骗取用户点击这个游戏,而每点击一次,都会被引导到恶意链接上,在这个过程中你自己完全不会察觉。直到你的摄像头和麦克风都被黑客控制,然后你的一切都会被黑客看到




观看模拟的黑客攻击动画






[movie=http://www.youtube.com/v/gxyLbpldmuU&color1=0xb1b1b1&color2=0xcfcfcf&hl=en&fs=1]








劫持(Clickjacking)漏洞技术内幕



Clickjacking是OWASP_NYC_AppSec_2008_Conference的一个保密的议题,以下是一些攻击的描叙:




  当你访问一个恶意网站的时候,攻击者可以控制你的浏览器对一些链接的访问,这个漏洞影响到几乎所有浏览器以及所有版本的Flash等浏览器相关的第三方软件,除非你使用lynx一类的字符浏览器。




  这个漏洞与JavaScript无关,即使你关闭浏览器的JavaScript功能也无能为力。事实上这是浏览器工作原理中的一个缺陷。一个恶意网站能让你在毫不知情的情况下点击任意链接,任意按钮或网站上的任意东西。




  该漏洞用到DHTML,使用防frame代码可以保护你不受跨站点攻击,但攻击者仍可以强迫你点击任何链接。你所做的任何点击都被引导到恶意链接上,所以,那些Flash游戏将首当其冲。




  最近国外的安全研究人员已经放出了该漏洞的攻击例子,以及部分细节,这种攻击是利用的CSS样式表的网页渲染功能配合IFRAME帧框架页进行的一种钓鱼网页攻击。这个攻击涉及网页设计相关的技巧,步骤是:




  1.在第三方站点的网页先用IFRAME引入一个需要攻击的页面,将这个引入的框架页长宽设置成整个浏览窗口的大小。




  2.在网页中使用一个CSS滤镜,将整个网页用白色滤镜遮蔽。




  3.使用span或div设计一个层伪造一个表单提交按钮、输入框或者链接,然后利用CSS样式表设置层在网页中的位置,遮蔽住需要劫持的网页按钮、输入框或者链接。




  攻击者使用这种方法可以制作钓鱼网页,诱导用户在不察觉的情况下,完成一些受攻击WEB程序的敏感操作。




  漏洞危害:




  攻击者可以制作一个精美的钓鱼网页,让用户在不知不觉中被控制摄像头,或完成密码修改、网银转帐等的恶意操作,给用户造成巨大的损失
按如下方案处理:




  一、下载使用“Flash强制启动视频”漏洞工具。




  http://dl.360safe.com/360flashvfix.exe




  二、经常使用360安全卫士修复系统及第三方软件漏洞。




  三、开启360安全卫士的“网页防漏及恶意网站拦截”功能,及时拦截可能存在风险的网页。




  此外,360安全中心建议您使用360安全浏览器,上网时自动屏蔽恶意网址并可智能拦截网页中的恶意代码,使中招的概率降到最低。

小ぃ宇

ZxID:1770735

等级: 上将
配偶: irio123
总有一天、。红色的钞票要印上老子的SMILE...做人要猴岛
举报 只看该作者 沙发   发表于: 2008-11-01 0
危险啊
a709990967

ZxID:5075894

等级: 少尉
小白大使
举报 只看该作者 板凳   发表于: 2009-03-21 0
    
本帖de评分: 1 条评分 DB -2
DB-2

你被判定恶意灌水啦,小 ..

葉子dē離去

ZxID:1612083

等级: 上等兵
举报 只看该作者 地板   发表于: 2009-03-21 0
现在网上已经非常不安全了,汗
« 返回列表
发帖 回复