6月第5周安全回顾 Web应用安全受关注 微软IE新漏洞

简介:
 
本周(080623至080629)信息安全威胁程度为低。
 
推荐阅读:
 
1)【工具】 微软推出免费的SQL注入防御工具;推荐指数:高
进入第二季度以来,网络犯罪集团在互联网上掀起了新一轮的攻击高潮,他们针对合法网站进行攻击的最主要手段就是SQL注入。针对受攻击的对象主要是支持ASP和ASP.net的IIS服务器这一特点,Microsoft周三在官方站点上发布了一个帮助用户防御SQL攻击的安全公告,并提供了两个免费的安全工具。建议使用IIS服务器的朋友都按照Microsoft的建议进行安全加固。
2)【言论】趋势科技CEO称反病毒行业已经输掉与恶意软件之间的战争;推荐指数:中
在上周的一次采访中,趋势科技CEO Eva Chen称,反病毒行业已经输掉了与恶意软件之间的战争,恶意软件编写者在技术和策略上占据了优势。由于近几年恶意软件编写技术的快速发展,新恶意软件和旧恶意软件的新变种的出现速度越来越快,反病毒行业逐渐有落后的迹象。根据反病毒厂商F-secure的安全报告([url]http://www.darkreading.com/document.asp?doc_id=157361&f_src=darkreading_section_297[/url])  。 进入2008年之后,恶意软件种类的增长速度远超过以往任何一个时期。
3)【新闻】研究人员破解伦敦公交卡;推荐指数:高
来自荷兰一所大学的几个研究人员上周破解了伦敦公交卡的安全措施。只需要使用一个笔记本电脑进行公交卡的克隆,重新设置公交卡的授权级别,研究人员就能够随意乘坐伦敦市内的所有公交路线。由于针对公交系统的攻击有可能产生经济、个人隐私等诸多威胁,这个新闻值得交通运输部门关注。
 
要闻回顾
 
媒体方面,本周值得关注的新闻集中在Web应用安全和漏洞攻击领域。
 
Web应用安全:Yahoo Mail发现新漏洞;HSBC网站漏洞已被用于网络钓鱼攻击;关注指数:高
 
新闻1:6月25日,来自Darkreading.com的消息,应用安全厂商Cenzic当天宣布,著名电子邮件服务Yahoo Mail中存在一个新的跨站脚本漏洞,这个漏洞是在6月早些时候被Cenzic的安全研究人员在使用Yahoo Messenger Desktop访问Yahoo Mail时所发现的。攻击者可以使用该漏洞,窃取用户的电子邮件账户信息或其他私人信息。Yahoo公司在接到Cenzic公司的通知之后,已经于6月13日宣布解决了该问题。
新闻2:6月25日,来自Theregister.com的消息,安全网站xssed.com称,英国汇丰银行的多个网站上都存在跨站脚本漏洞,攻击者可以藉由这些跨站脚本漏洞,将访问这些合法银行网站的用户欺骗到其精心构建的网络钓鱼网站上,从而获取用户敏感的银行账户和密码信息。由于汇丰银行在修补网站漏洞方面动作缓慢,因此这些网站上存在的漏洞将在较长的时间内对网站用户的安全造成较大威胁。
 
分析:跨站脚本漏洞,指在网站程序的编写过程,由于对用户的输入没有进行有效的有效性检验和敏感词过滤,允许恶意攻击者在存在跨站脚本漏洞的页面输入精心构造的HTML或Java script脚本,当其他合法的用户浏览到该页面时,将执行恶意攻击者留下的代码,遭受攻击者的进一步攻击,如被强制转移到恶意攻击者构造的网络钓鱼网站,丢失用户账户和密码;或转移到带有浏览器漏洞利用程序的页面,感染恶意软件等。为了增强跨站脚本漏洞的效果,攻击者往往还会利用垃圾邮件的形式,广泛发送带有攻击代码的电子邮件。按照新闻中的描述,Yahoo Mail和汇丰银行网站存在的跨站脚本漏洞,攻击者利用的方式也可能是以网络钓鱼的方式实施,由于没有进一步的攻击报告,尚无法评估具体的受威胁范围。
 
笔者观点:作为危害较大和发布较广的攻击方式,跨站脚本所受到的关注却远远不及广为人知的SQL注入攻击,这种情况在国内更为明显,许多企业或安全厂商在进行网站安全加固项目的时候,大多考虑各种能够威胁到网站数据安全的攻击类型,跨站脚本攻击只被归入威胁程度较低的攻击中。随着业界对SQL注入攻击的关注和防御愈加完善,更为隐蔽的跨站脚本攻击是否会成为国内网络犯罪集团的下一个主要攻击手法,将成为安全业界和企业需要关注的重要问题。
 
 
漏洞攻击:微软IE中发现多个新漏洞;关注指数:高
 
新闻1:6月26日,来自eWeek.com的消息,来自不同国家的安全研究团队当天发布了两个微软IE的漏洞公告,其中之一是由国内安全组织幻影旅团公布的IE6跨域脚本漏洞,而另外一个是由丹麦安全网站Securnia.com公开的IE7漏洞,这两个漏洞均有可能被攻击者用来在当前用户的权限下执行代码。
 
分析1:Microsoft的一个发言人已于周二确认了该漏洞的存在,并称将对这两个安全组织提出的漏洞报告进行分析。从漏洞报告上看,尽管这两个漏洞并不像远程执行代码漏洞那样危险,但仍然有可能会对用户的系统和数据造成较大的威胁,比如在企业内部网络中,一个成功侵入企业Portal网站的外部入侵者就有可能通过利用该漏洞,通过Portal网站(可信站点)植入自己的恶意软件,从而达到控制用户系统的目的。按照Microsoft的一贯做法,针对这两个漏洞的补丁将在下个月的第二个星期二或更晚时候才会推出。笔者建议,在Microsoft推出补丁之前,用户可以通过禁用可信站点区域内的脚本执行功能,或将IE6升级到IE7的最新版本,以保证在浏览可信站点的时候不受上述两个漏洞的威胁。




本文转自J0ker51CTO博客,原文链接:http://blog.51cto.com/J0ker/84987,如需转载请自行联系原作者

相关文章
|
19天前
|
存储 JavaScript 安全
Web安全之XSS跨站脚本攻击
XSS(跨站脚本攻击)
49 7
|
25天前
|
SQL 安全 数据库
构建安全的Python Web应用是一项持续的努力,需要开发者时刻保持警惕,并采用最佳实践来预防各种安全威胁
【7月更文挑战第26天】构建安全的Python Web应用是一项持续的努力,需要开发者时刻保持警惕,并采用最佳实践来预防各种安全威胁
47 9
|
22天前
|
安全 Unix Shell
web安全之命令执行
应用未对用户输入做严格得检查过滤,导致用户输入得参数被当成命令来执行。
37 4
|
23天前
|
存储 监控 安全
如何构建安全的Web应用程序:全方位指南
【7月更文挑战第28天】构建安全的Web应用程序是一个持续的过程,需要贯穿于整个应用程序的生命周期中。通过规划阶段的安全设计、开发阶段的安全措施实施、测试阶段的漏洞发现与修复以及部署与运维阶段的持续监控与维护,可以显著提高Web应用程序的安全性。希望本文的全方位指南能够为您在构建安全的Web应用程序方面提供有益的参考。
|
24天前
|
SQL 安全 数据库
深度揭秘:Python Web安全攻防战,SQL注入、XSS、CSRF一网打尽!
【7月更文挑战第27天】在 Web 开发中,Python 面临着如 SQL 注入、XSS 和 CSRF 等安全威胁。
47 0
|
24天前
|
SQL 安全 JavaScript
告别Web安全小白!Python实战指南:抵御SQL注入、XSS、CSRF的秘密武器!
【7月更文挑战第27天】在 Web 开发中,安全漏洞如同暗礁,其中 SQL 注入、XSS 和 CSRF 尤为棘手。本文通过实战案例展示如何使用 Python 抵御这些威胁。
45 0
|
24天前
|
SQL 安全 数据库
守护Web世界的和平使者:Python Web安全基础,从认识SQL注入、XSS、CSRF开始!
【7月更文挑战第27天】在数字世界里,Web应用如星辰照亮信息交流,但也潜藏安全隐患:SQL注入、XSS与CSRF。SQL注入让攻击者操控数据库;通过参数化查询可防御。XSS允许执行恶意脚本;确保输出编码至关重要。CSRF诱骗用户发送恶意请求;使用CSRF令牌能有效防护。作为开发者,掌握Python Web安全基础,如Flask和Django的安全特性,能帮助我们守护这片数字天地的和平与繁荣。
26 0
|
19天前
|
开发框架 缓存 前端开发
基于SqlSugar的开发框架循序渐进介绍(23)-- Winform端管理系统中平滑增加对Web API对接的需求
基于SqlSugar的开发框架循序渐进介绍(23)-- Winform端管理系统中平滑增加对Web API对接的需求
|
21天前
|
安全 IDE 编译器
深入理解PHP 7的新特性及其对现代Web开发的影响
【7月更文挑战第30天】本文将深入探索PHP 7版本中引入的关键新特性,并分析这些改进如何优化现代Web开发实践。通过对比PHP 5和PHP 7的性能差异,我们将揭示PHP 7如何提升应用响应速度和资源利用效率。此外,本文还将讨论PHP 7对开发者工作流程的影响,包括新的语言特性、错误处理机制以及内置函数的增强,旨在为读者提供全面了解PHP 7所带来的变革性影响。
|
2天前
|
缓存 前端开发 JavaScript
高效开发现代 Web 应用:从前端到后端的最佳实践
在开发现代 Web 应用时,前端和后端技术的选择对项目的性能、可维护性和用户体验至关重要。本文将探讨如何通过现代工具和框架来优化前端和后端开发流程。我们将分析前端技术(如 React 和 Vue.js)与后端技术(如 Node.js 和 Django)的集成,并提供实际案例来展示如何实现高效开发。无论是对新手还是经验丰富的开发者,本指南都提供了宝贵的洞见和实用的技巧,以帮助提高开发效率并构建出色的 Web 应用。