性爱 | 减肥 | 瑜伽 | 美容 | 心理
健身 | 整形 | 饮食 | 测评 | 增肥
查找疾病 | 查找症状 | 生活急救
查找医院 | 查找药品 | 健康体检
健康资讯 | 健康文摘
行业动态 | 世间男女
健康论坛 | 博客
有问必答 | 休闲
  99健康网 >> 焦点 >> 健康焦点 >> 正文

“金山微博卫士”好看不中用

作者:易康 来源: 健康网 时间: 2011-07-05 09:25:00
最近发生的新浪微博病毒事件,使广大用户开始关注到微博的安全问题。包括360安全卫士、金山等安全软件厂商先后推出微博卫士安全产品。在高水平网友测试后却得出令人吃惊的结果:号称可以拦截几乎所有社交网络有可能出现的XSS漏洞攻击的金山微博卫士竟然只能拦截一种最简单的攻击方式SCRIPT标签攻击。 据这位对病毒颇有研究的高手,在专业安全卡
  最近发生的新浪微博病毒事件,使广大用户开始关注到微博的安全问题。包括360安全卫士、金山等安全软件厂商先后推出微博卫士安全产品。在高水平网友测试后却得出令人吃惊的结果:号称可以拦截几乎所有社交网络有可能出现的XSS漏洞攻击的“金山微博卫士”竟然只能拦截一种最简单的攻击方式——SCRIPT标签攻击。

  据这位对病毒颇有研究的高手,在专业安全卡饭论坛上透露,他在使用逆向工程检测技术对“金山微博卫士”测试时发现,该产品的拦截仅仅能对日前的新浪微博病毒的那一种攻击方式起效(即“金山微博卫士”发布时用于测试的那个链接,而这个漏洞,新浪在病毒事件的当天就已紧急修复)。

  这位网友透露,如果新浪微博病毒的利用者稍微变换攻击方式,或者以后再出现微博等社交网站上的XSS漏洞攻击,金山微博卫士都是完全无效的。同时,这位网友就非常流行的利用JAVASCRIPT伪协议进行的XSS漏洞攻击进行了测试,并给出截图(图1)。


  图1 在利用JAVASCRIPT伪协议进行的XSS漏洞攻击面前,“金山微博卫士”毫无反应


  据一位安全软件专家分析:“金山微博卫士”仅仅拦截了HTML标签中的SCRIPT标签形式的攻击,而这只是一种最简单的攻击方式,只要网站存在XSS漏洞,利用各种HTML标签和字符串编码稍微组合一下,就可以绕过“金山微博卫士”的拦截。对于一些非常流行的利用XSS漏洞攻击方式,例如VBSCRIPT伪协议、SCRIPT事件等等,“金山微博卫士”也完全不具备防护能力,只要微博网站受到XSS漏洞攻击并使用这些攻击方式,使用“金山微博卫士”的用户就会中招。

  在对早于金山推出的“360微博卫士”进行测试时发现,该产品能够堵截各种借助XSS漏洞而进行的微博攻击,包括各种变种XSS漏洞攻击。
 点击选择表情标示你此时的心情
高兴
0
愤怒
0
无聊
0
搞笑
0
冷汗
0
惊讶
0
难过
0
垂涎
0
我要说两句 ]  
 
相关最新文章
健康新闻
缓解春困有妙招
哪种菜防头发早白
6种零食让女性一夜爆肥
剩菜怎么处理不丢营养不伤身
春天养生必做的7件事
淘米水有很多妙用
易康云-中汇福“肥胖三高”健康管
哪种脸型的男人智商更高
肺部保湿是养生关键
饭后别做7件短命事
优劣草莓巧鉴别
这样吃鱼让你更聪明
如何清洗果蔬上的残留农药
易康云2016春节贺岁
筋长一寸 寿长十年
----------------------------------已有0位网友进行评论------------
用户名: 密 码: 匿名发布
   
网站简介 | 版权声明 | 联系我们 | 友情链接 | 招聘信息 | 广告服务 | 工作邮箱
Copyright@2006-2014 by 易康云(北京)健康科技股份有限公司
99健康网 www.99-jk.com All right reserved

公司邮件: wedmaster@99-jk.com
北京经济技术开发区文化园东路6号高校创意总部4层 邮编:100176
京ICP备12040834号-1

TAG: 99健康网 | 加盟连锁 | 99健康管理网 | 健康管理加盟连锁 | 远程医疗会诊 | 加盟连锁 | 汽车用品商城
网络110报警服务