Flash曝严重漏洞 波及eBay和Tumblr等网站

安全
谷歌信息安全工程师米歇尔·斯帕格鲁诺(Michele Spagnuolo)周二表示,一种与Adobe Flash文件有关的攻击方式正导致数百万用户的身份认证信息面临风险,而涉及的网站和服务包括eBay、Tumblr和Instagram。

谷歌信息安全工程师米歇尔·斯帕格鲁诺(Michele Spagnuolo)周二表示,一种与Adobe Flash文件有关的攻击方式正导致数百万用户的身份认证信息面临风险,而涉及的网站和服务包括eBay、Tumblr和Instagram。

Flash曝严重漏洞 波及eBay和Tumblr等网站

通过这种攻击方式,攻击者可以在Flash文件中植入恶意命令。在对这一安全威胁进行技术分析之后,Adobe已于周二发布补丁,在很大程度上解决了这一威胁。不过,终端用户安装这一补丁的过程可能需要几天至几周,因此研究人员建议,大型网站的工程师在服务器一侧进行调整,以降低风险。

目前已知eBay、Tumblr、Instagram和Olark等网站和服务可能受到影响。而攻击者可以窃取网站发送给终端用户的身份认证Cookies和其他数据。Twitter(37.84, -0.22, -0.58%)和谷歌的多个服务近期已针对这一漏洞进行了修复。

这种攻击方式依赖于已存在多年的代码行为,这是为了使普通SWF文件中的二进制内容可以转换为完全基于字母数字的内容。这一转换通常发生在压缩SWF文件,使其支持JSONP技术的过程中。而这可以用于设置浏览器Cookies,或执行其他任务。

斯帕格鲁诺开发了一款概念验证工具Rosetta Flash。该工具使用了一种新的编码方法,能在只包含字符的SWF文件中加入恶意命令。使用这一工具制作的SWF文件能使用访客的Flash应用发送网络请求,从而获取JSONP网站设置的身份认证Cookies和其他文件。因此,如果有恶意网站集成这种SWF,那么就可以获得此前由eBay等网站设置的身份认证Cookies,假冒用户进行身份认证请求。

责任编辑:蓝雨泪 来源: 新浪科技
相关推荐

2015-07-08 10:53:34

2015-01-27 17:40:05

2023-06-07 15:12:57

2014-04-09 10:27:29

2023-06-08 12:08:06

2009-07-23 16:11:43

2015-12-11 13:33:40

2010-10-29 13:22:14

2023-12-08 13:18:27

2014-04-29 14:19:40

2023-07-29 11:15:47

2020-10-15 12:24:46

Linux漏洞攻击

2021-08-04 18:00:23

漏洞网络安全网络攻击

2009-04-30 09:02:36

微软操作系统Windows 7

2024-02-18 17:03:41

2015-08-26 10:14:29

2010-10-25 16:27:55

2009-04-27 23:45:07

2014-10-31 09:46:25

FTP远程执行漏洞安全漏洞

2020-05-28 11:09:36

漏洞安全IT
点赞
收藏

51CTO技术栈公众号