各地车市: 广州 | 北京 | 镇江 | 苏州 | 南京 | 新疆 | 厦门 | 广西 | 天津 | 深圳 | 佛山 | 杭州 | 上海 | 合肥 | 河南 | 河北 | 太原 | 昆山 | 昆明 | 武汉 | 兰州 | 沈阳 | 西安 | 大连 | 福建 | 全国车市入口>>
您的位置:汽车中国 > 软件 >

趋势科技杀软曝密码漏洞:允许远程代码执行最新版本官方下载

IT之家讯 来自谷歌的安全研究员Tavis Ormandy最近很忙。几周之前,他发现了AVG杀软扩展程序可以绕过Chrome商店中的审查机制,自动安装到用户的Chrome浏览器中,而且这个扩展还会泄露用户隐私。现在这位研究员又发现了趋势科技杀软密码管理器会泄露密码,并且为潜在的恶意代码攻击提供方便。

趋势科技杀软曝密码漏洞:允许远程代码执行

存在问题的“密码管理器”工具被绑定在了Trend Micro Security 10杀软中,相关用户很容易受影响。另外这一工具也提供单独下载。这位谷歌研究员认为,这款工具在安全设计上存在缺失,攻击者可利用如下方式进行远程代码执行攻击:

• 该产品采用JavaScript结合node.js编写,打开多个HTTP RPC端口来掌控API请求。它将需要大约30秒的时间来允许任意一个命令执行,openUrlInDefaultBrowser,最终映射到ShellExecute()。

• 以下为示例:

x = new XMLHttpRequest()

x.open("GET", "https://localhost:49155/api/openUrlInDefaultBrowser?url=c:/windows/system32/calc.exe true); try { x.send(); } catch (e) {};

在Ormandy向趋势科技通报这个问题两天后,他再次与该公司联系,称其中存储的所有密码都已经泄露,并且批评该公司缺乏必要的安全管理措施,这种“低级错误”不该犯。这种问题意味着网上的任何人都可以利用这种方式“静、净”地盗取用户的所有密码,用户必须提起注意。

现在趋势科技已经对该问题进行了修复,相关用户应该及时安排软件升级,消灭该漏洞。(Source:Google)

更多网站功能:汽车大全 汽车报价 汽车资讯网

如系本站原创文章,转载请注明出处:汽车中国

更多汽车新闻关注 请扫码汽车中国公众微信号:

发表评论
共2页: 1
上一篇:上一篇:AMD发布Crimson显卡驱动16.1下载:大量问题修复最新版本官方下载 ; 下一篇:下一篇:没有了
热门推荐
返回汽车中国首页
编辑推荐
阿斯顿马丁将在2020年前后推出自己的SUV,未来在售
今年日内瓦车展上,阿斯顿马丁已经公布了全新的DB11,以取代家族的主力型号DB9,接下来要...[详细]
宝马生产的第一台车,你们知道丑到什么地步吗...
一百年前,宝马品牌正式成立,那时正处于第一次世界大战结束前的2年,1918年后,德国签署...[详细]
雷克萨斯又逆天了,全新发明能让座椅成为驾驶者身体
为增强驾驶员的驾车舒适感,雷克萨斯推出全新拥有专利技术的V-LCRO性能体感座椅,即使在...[详细]
最近火爆网络的捷豹F-Type SVR在纽约炸隧道宣传片
捷豹前几天推出的最新纽约公园大道隧道拍摄的F-Type SVR宣传片火爆网络,这个短片很好的...[详细]
汽车视频