趋势科技杀毒软件被曝严重漏洞,黑客能够窃取你的所有密码

简介:

如果你电脑上安装了趋势科技(Trend Micro)的杀毒软件,那么此时你需要当心啦。因为你的电脑可能会被远程劫持,甚至通过一个网站就能感染任何恶意软件,这都是因为存在于趋势科技安全软件中的一个严重漏洞。

趋势科技杀软曝严重漏洞

著名杀毒软件制造商兼安全公司趋势科技发布了一个紧急补丁,以此来修复其杀毒软件产品中存在的几个严重漏洞,这些漏洞允许黑客远程执行任意命令,并可以窃取用户使用其杀毒软件中内置的密码管理器所保存的密码。

这个密码管理工具是与其主要的杀毒软件绑定在一起的,用于存储用户密码,工作起来就像任何其他密码管理器应用程序一样。

远程窃取密码

谷歌的Project Zero安全研究员Tavis Ormandy发现,趋势科技的杀毒软件的密码管理器组件中存在一个远程代码执行漏洞,允许黑客盗取用户的密码。简而言之,一旦你的电脑被入侵,那么你所有的账户密码将一去不复返。

从技术上来讲,通过在本地计算机上启动一个Node.js服务器,杀毒软件套件内的密码管理器组件才开始工作,默认情况下是在每次杀毒软件启动时。Ormandy在分析这个密码管理器组件时发现, Node.js服务器将大量用于处理API请求的HTTP RPC端口暴露到互联网上。

在http://localhost:49155/api/处可以访问,黑客可以精心制作恶意链接,当安装了趋势科技杀毒软件的用户单击此链接时,就能在不与用户进行任何交互的情况下在本地计算机上执行任意代码。

简而言之,远程攻击者可以在你的计算机上很容易地下载并执行恶意代码,而这些都是在你毫无觉察的情况下进行的。除此之外,Ormandy还发现,趋势科技的密码管理器还通过相同的Node.js服务器暴露了70多个API。

更多问题?趋势科技使用自签名的SSL证书

就像联想的Superfish和戴尔的eDellRoot,趋势科技也在其用户的证书存储中增加了一个自签名的HTTPS安全证书,该证书可以截获用户访问的每一个网站的加密流量,这样其用户将不会看到任何HTTPS错误。Ormandy表示“这种做法是相当荒谬的”。

Ormandy将这个问题报告给了趋势科技团队,并帮助他们开发了一个安全补丁,目前可用于解决远程代码执行漏洞。所以,建议趋势科技杀毒软件用户尽快更新他们的杀毒软件。


原文发布时间为:2016-01-15

本文作者:FreeBuf

本文来自云栖社区合作伙伴至顶网,了解相关信息可以关注至顶网。







相关文章
|
Ubuntu
LLVM编译源码
LLVM编译源码
452 0
|
机器学习/深度学习 网络架构 计算机视觉
YOLOv5改进 | 检测头篇 | 利用DBB重参数化模块魔改检测头实现暴力涨点 (附代码 + 详细修改教程)
YOLOv5改进 | 检测头篇 | 利用DBB重参数化模块魔改检测头实现暴力涨点 (附代码 + 详细修改教程)
784 3
|
存储 监控 算法
【Linux】根文件目录详情
【Linux】根文件目录详情
248 1
|
12月前
|
缓存 网络协议 安全
融合DNS技术产品和生态
本文介绍了阿里云在互联网基础资源领域的最新进展和解决方案,重点围绕共筑韧性寻址、赋能新质生产展开。随着应用规模的增长,基础服务的韧性变得尤为重要。阿里云作为互联网资源的践行者,致力于推动互联网基础资源技术研究和自主创新,打造更韧性的寻址基础服务。文章还详细介绍了浙江省IPv6创新实验室的成立背景与工作进展,以及阿里云在IPv6规模化部署、DNS产品能力升级等方面的成果。此外,阿里云通过端云融合场景下的企业级DNS服务,帮助企业构建稳定安全的DNS系统,确保企业在数字世界中的稳定运行。最后,文章强调了全链路极致高可用的企业DNS解决方案,为全球互联网基础资源的创新提供了中国标准和数字化解决方案。
|
JavaScript 前端开发 机器人
Github 2024-06-17 开源项目周报 Top15
根据Github Trendings的统计,本周(2024年6月17日)共有15个项目上榜。按开发语言分类,Python项目最多,达6项;TypeScript和JavaScript各有3项;PHP、Blade、Lua、Dart及非开发语言项目各1项。这些项目涵盖从零构建技术、智能家居、高性能数据库到情感语音模型等多个领域,体现了开源社区的多样性和创新力。
497 0
|
人工智能 安全 vr&ar
移动应用开发的未来:适应多变的移动操作系统环境
【2月更文挑战第29天】 随着智能手机和平板电脑成为全球消费者日常生活不可或缺的一部分,移动应用(App)的开发已经成为软件工程的一个关键领域。本文将探讨移动应用开发的现状与挑战,特别是开发者如何在不断变化的移动操作系统(如Android、iOS等)环境中保持竞争力。我们将分析跨平台工具的兴起、人工智能在优化用户体验中的作用以及安全性问题的重要性,并展望即将到来的技术趋势。
|
网络协议 JavaScript Java
算法导论(第三版)具体算法解析与理解
算法导论(第三版)具体算法解析与理解
|
存储 芯片 异构计算
FPGA-xilinx系列芯片的复位,你真的明白吗?(一)
FPGA-xilinx系列芯片的复位,你真的明白吗?
963 0
FPGA-xilinx系列芯片的复位,你真的明白吗?(一)