赛迪网 > IT技术 IT技术关注 > 文章
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

AIM、Photoshop权限大 削弱系统安全性

发布时间:2006.02.08 09:30     来源:赛迪网技术应用    作者:Fish

普林斯顿大学的两名研究员在最近的一次报告中说,像美国在线(AOL)和Adobe这样的大公司开发出的软件应该足够安全,而事实并非如此。
 
这两名研究院关注了大量广泛使用的应用程序(比如,AOL Instant Messenger和Photoshop等),他们发现,很多这样的程序对操作系统做了改动,而这些改动可能会使攻击者绕过Windows安全机制。具体内容请参考他们发表的论文:http://www.cs.princeton.edu/~sudhakar/papers/winval.pdf
 
普林斯顿的这个研究小组从Windows访问控制系统入手进行研究,该系统决定用户和应用程序可以在给定的PC上做哪种类型的事。他们得出的结论是这样的:很多程序要求太多的权限,以至于为潜在的攻击者打开了大门。
 
一位普林斯顿的博士生,也是那篇论文的一位作者,Sudhakar Govindavajhala说:“厂商在为Windows写程序的时候,他们同时在犯着错误。想想你的系统会在安装新程序的时候变得不安全,真是一件可怕的事。”
 
Govindavajhala说,要利用论文中所讲到的那些漏洞,攻击者首先必须获得对计算机上一个本地账号的访问权。这些攻击不可以通过英特网进行,但是,如果某人可以获得对你的机器的访问权,那么他可以做的事就太多了。
 
据SANS(一个针对计算机安全专业人员的培训机构)所言,经过多年对Windows本身的关注之后,攻击者越来越多地转向攻击运行于该操作系统上的软件。SANS列出即时消息应用程序、媒体播放器和备份软件,说这是新型安全漏洞最易发生的领域(请参看http://www.sans.org/top20/)。
 
普林斯顿大学另一位对这篇论文很熟悉的计算机科学家说,论文中的研究结果仅仅表明这些“权限上升”问题有多么普遍。Ed Felten,一个计算机科学及公共事务教授,他说:“对于普通用户来讲,这里只是提醒注意,软件应用程序可以打开安全漏洞,而厂商确实犯了些可能代给用户危险的错。但是,没有什么应用程序是绝对安全的。”
 
Felten说,最近发现,索尼BMG音乐娱乐所使用的MediaMax拷贝防护软件也存在有这种问题。紧接着,MediaMax的生产厂家SunnComm技术公司马上就修补了这个问题。
 
Govindavajhala和其合作作者Andrew Appel所发现的安全漏洞在AIM客户端和Adobe的产品中已经得到了解决(详细内容请见http://www.frsirt.com/english/advisories/2006/0431),但是,仍有许多其它的程序中存在同样的问题。
 
Govindavajhala说他并不想指出未打补丁的产品的确切名称,因为这样做可能会被黑客所利用。
 
(T111)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· IDC2006中国ICT市场网络安全预测 (02-08) · Symantec力抗微软威胁 推在线安全服务 (02-07)
· IPv6成地址短缺救星 安全问题不容小觑 (02-07) · Adobe修正严重代码缺陷 拯救新版Photoshop (02-04)
· IE 7新测试版发现首个漏洞 安全大打折扣 (02-03) · 安全警告:一种勒索赎金的病毒正在传播 (02-03)
· 我的隐私有把“锁” 办公室上网更安心 (02-02) · 小心远方的黑手 解析远程控制的危险 (02-02)
· 赛门铁克掌门人:我们有信心与微软竞争 (02-02) · 无线网络安全八大技术利弊剖析 (01-20)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
[政务][电信][金融][农业][制造业][中小企业]
[CIO][ERP][协同][IT管理][中间件][电子商务]
[政策][地方][专家][评估][辞典][博客][社区]
· 专题:一路畅通构想曲——让出行不再遭遇堵车
· CIO工作亲历:企业ERP选型不能忽视"选人关"
· 综述:信息化建设给中国监狱带来的各种变化
· 金融业风险管理和法规遵从有五点需考虑的因素
· 保险业CIO关注:该如何建立统一高效的CRM体系
· 调查显示:多数CIO对IT规划仍存在困惑和误解
  博客·论坛 ·曾剑秋·项立刚·Java学习·网管