7月第3周安全回顾 Adobe现高危漏洞 Google开发web安全工具

简介:
【51CTO.com 独家特稿】本周(0716至0722)安全方面值得关注的新闻集中在漏洞攻击、安全市场和安全产品方向。

漏洞攻击:Adobe flash player高危漏洞出现

新闻:来自多家媒体的消息,继上周二(7月10号)安全研究人员在较低版本的Adobe flash player发现处理flv格式视频文件时存在远程代码执行漏洞后,7月20号再次爆出在相同版本的flash player处理swf文件时同样存在远程代码执行漏洞。恶意攻击者可以精心构造一个带有漏洞flash文件的攻击页面,并欺骗用户点击,如果用户不小心打开该页面,将有可能会被植入各种恶意软件。

分析:虽然这个漏洞不是操作系统级别的严重漏洞,但由于flash是互联网上广泛使用的多媒体文件格式,flash player在几乎所有平台的浏览器上都广泛使用(在Microsoft Windows平台上以IE插件的形式存在),这个漏洞的严重性已经等同于一般的IE浏览器漏洞。同时因为Adobe对IE的flash 插件没有提供自动升级的功能,该漏洞对用户的威胁更不容忽视,因此笔者将这个漏洞的危害性标记为紧急,即用户需要马上更新到最新版本的漏洞。当前该漏洞已经在互联网上广泛扩散,该漏洞被溢出时的现象是打开网站页面时,浏览器进入假死状态,影响时间长短随机器配置高低不同而不同。如果用户最近两周曾发生过这种情况,请立即升级反病毒软件并检查自己机器是否已经感染恶意软件。另外笔者建议用户立即更新自己系统的flash player插件,方法是进入Adobe的官方网站,以在线安装控件的形式进行更新,目前最新版本是9.0.47.0。网站地址是: [url]http://www.adobe.com/shockwave/download/download.cgi?P1_Prod_Version=ShockwaveFlash[/url] 同时,也请用户随时更新机器上的反病毒软件,增加系统抵御恶意软件的能力。

安全市场:IBM将收购DataMirror

新闻:周一,IBM将收购数据保护公司DataMirror,这单 收购案IBM将采用现金支付的形式,总计将耗资1.61亿美元。IBM的收购申请已经提交股东和管理部门,如果申请被通过,则 收购案将于2007年第三季度末完成。DataMirror的业务包括为各种平台上的操作系统、应用软件和数据提供数据保护和审计软件,DataMirror还拥有包括第一美洲银行等2200多家客户。

分析:IBM将把DataMirror的产品集成到自己的信息管理平台IBM information Server,DataMirror的实时事件捕获技术还将集成到IBM的IT服务部门业务中。从近段时间IBM进行的好几次收购来看,IBM都把收购的重点放在完善其现有的信息管理平台和服务业务上。笔者觉得,IBM的收购显示了蓝色巨人对未来IT发展趋势的理解,业务范围将向上延伸到面向业务的大型企业IT应用,特点是实时、高集成度和内置安全服务;向下则扩展到小企业市场,将原来用于大中型企业的IT解决方案移植到小企业。

安全产品:Google开发web安全工具、Symantec提供Bot查杀工具

新闻:周五,来自51CTO的消息,Google正在开发一款能够自动发现Web应用程序缺陷的安全工具,这款叫做Lemon的安全工具是一套黑盒测试工具,通过输入随机数据以触发和挖掘Web应用程序的缺陷。Lemon的开发旨在发现跨站脚本漏洞,但Google的开发人员正在向其增添检查其他Web应用程序漏洞的功能,以完善它的功能。

分析:Lemon据说已经在Google内部使用,用于检测Google广告上是否存在跨站脚本漏洞。Lemon的公开及之前Google在搜索引擎上对安全的重视和对Postini的收购,显示安全正逐渐成为Google业务重点之一。Web应用程序缺陷扫描工具成功的三个要素是漏洞库容量、分析性能、扫描速度。显然,对于做搜索起家的Google来说,分析性能和扫描速度这两项是强项,从Google crawler抓网页的速度和量上足以说明。而漏洞库的容量扩展需要时间的积累,但对Google来说,资源方面也不是太大问题。笔者认为,如果Lemon能够成功推出,将成为Web应用程序安全市场上强有力的竞争对手,Google甚至可以将Lemon的功能集成到Google crawler,推出针对大型网站的安全检测服务,这样大型网站检测中的时间和资源耗费的问题便迎刃而解。

新闻:周五,Symantec推出了新的Bot查杀工具——AntiBot,这个工具采用基于行为的检测方式,可以查杀各种Bot及阻挡来自Web的0Day攻击。它可以独立或与其他厂商的反病毒产品协同工作,为用户的机器增加额外的安全保障。

分析:Bot的扩散速度快,变种众多,Bot及Botnet这两年来越来越引起安全业界的注意,但Symantec是反病毒业内首家推出单独Bot查杀工具的厂商,其他厂商大都将Bot查杀功能集成到反病毒产品里。由于Bot的变种速度快,反病毒软件原有的基于病毒特征库的查杀方式已经不能跟上Bot的变种速度,选择新的查杀方式也就成为必然。笔者认为,Symantec此次推出的新产品,证明安全行业对Botnet防治的重视上升到一个新的高度,正如反间谍软件类工具在这两年的迅速发展,Bot的控制和防御产品也将在未来一段时间内成为安全市场的新热点。对于大部分反病毒厂商来说,在自己的反病毒产品上增加使用新查杀方式的Bot查杀功能是适应市场发展的最快捷途径,而因为Bot通常和间谍软件结合在一起,推出结合Bot防御和反间谍软件功能的安全工具也是不错的选择。









本文转自J0ker51CTO博客,原文链接:http://blog.51cto.com/J0ker/35037,如需转载请自行联系原作者

相关文章
|
7天前
|
人工智能 前端开发 API
Gemini Coder:基于 Google Gemini API 的开源 Web 应用生成工具,支持实时编辑和预览
Gemini Coder 是一款基于 Google Gemini API 的 AI 应用生成工具,支持通过文本描述快速生成代码,并提供实时代码编辑和预览功能,简化开发流程。
77 38
Gemini Coder:基于 Google Gemini API 的开源 Web 应用生成工具,支持实时编辑和预览
|
5天前
|
SQL 存储 XML
常见Web漏洞分析与防范研究
在以上内容中,结合OWASP、Toptal和Brightsec等权威来源的信息,确保回答的专业性和准确性。通过图表和思维导图的方式,可以更系统地了解和记忆Web安全知识,帮助企业在实际应用中更好地防范各种安全威胁。
34 13
|
19天前
|
缓存 安全 搜索推荐
阿里云先知安全沙龙(北京站) ——浅谈Web快速打点
信息收集是网络安全中的重要环节,常用工具如Hunter、Fofa和扫描工具可帮助全面了解目标系统的网络结构与潜在漏洞。遇到默认Nginx或Tomcat 404页面时,可通过扫路径、域名模糊测试、搜索引擎缓存等手段获取更多信息。AllIN工具(GitHub: P1-Team/AllIN)能高效扫描网站路径,发现敏感信息。漏洞利用则需充分准备,以应对突发情况,确保快速拿下目标站点。 简介:信息收集与漏洞利用是网络安全的两大关键步骤。通过多种工具和技术手段,安全人员可以全面了解目标系统,发现潜在漏洞,并制定有效的防御和攻击策略。
|
28天前
|
安全 应用服务中间件 网络安全
实战经验分享:利用免费SSL证书构建安全可靠的Web应用
本文分享了利用免费SSL证书构建安全Web应用的实战经验,涵盖选择合适的证书颁发机构、申请与获取证书、配置Web服务器、优化安全性及实际案例。帮助开发者提升应用安全性,增强用户信任。
|
2月前
|
SQL 负载均衡 安全
安全至上:Web应用防火墙技术深度剖析与实战
【10月更文挑战第29天】在数字化时代,Web应用防火墙(WAF)成为保护Web应用免受攻击的关键技术。本文深入解析WAF的工作原理和核心组件,如Envoy和Coraza,并提供实战指南,涵盖动态加载规则、集成威胁情报、高可用性配置等内容,帮助开发者和安全专家构建更安全的Web环境。
85 1
|
2月前
|
安全 前端开发 Java
Web安全进阶:XSS与CSRF攻击防御策略深度解析
【10月更文挑战第26天】Web安全是现代软件开发的重要领域,本文深入探讨了XSS和CSRF两种常见攻击的原理及防御策略。针对XSS,介绍了输入验证与转义、使用CSP、WAF、HTTP-only Cookie和代码审查等方法。对于CSRF,提出了启用CSRF保护、设置CSRF Token、使用HTTPS、二次验证和用户教育等措施。通过这些策略,开发者可以构建更安全的Web应用。
114 4
|
2月前
|
安全 Go PHP
Web安全进阶:XSS与CSRF攻击防御策略深度解析
【10月更文挑战第27天】本文深入解析了Web安全中的XSS和CSRF攻击防御策略。针对XSS,介绍了输入验证与净化、内容安全策略(CSP)和HTTP头部安全配置;针对CSRF,提出了使用CSRF令牌、验证HTTP请求头、限制同源策略和双重提交Cookie等方法,帮助开发者有效保护网站和用户数据安全。
95 2
|
2月前
|
存储 安全 Go
Web安全基础:防范XSS与CSRF攻击的方法
【10月更文挑战第25天】Web安全是互联网应用开发中的重要环节。本文通过具体案例分析了跨站脚本攻击(XSS)和跨站请求伪造(CSRF)的原理及防范方法,包括服务器端数据过滤、使用Content Security Policy (CSP)、添加CSRF令牌等措施,帮助开发者构建更安全的Web应用。
126 3
|
3月前
|
XML JSON API
ServiceStack:不仅仅是一个高性能Web API和微服务框架,更是一站式解决方案——深入解析其多协议支持及简便开发流程,带您体验前所未有的.NET开发效率革命
【10月更文挑战第9天】ServiceStack 是一个高性能的 Web API 和微服务框架,支持 JSON、XML、CSV 等多种数据格式。它简化了 .NET 应用的开发流程,提供了直观的 RESTful 服务构建方式。ServiceStack 支持高并发请求和复杂业务逻辑,安装简单,通过 NuGet 包管理器即可快速集成。示例代码展示了如何创建一个返回当前日期的简单服务,包括定义请求和响应 DTO、实现服务逻辑、配置路由和宿主。ServiceStack 还支持 WebSocket、SignalR 等实时通信协议,具备自动验证、自动过滤器等丰富功能,适合快速搭建高性能、可扩展的服务端应用。
202 3
|
1月前
|
前端开发 安全 JavaScript
2025年,Web3开发学习路线全指南
本文提供了一条针对Dapp应用开发的学习路线,涵盖了Web3领域的重要技术栈,如区块链基础、以太坊技术、Solidity编程、智能合约开发及安全、web3.js和ethers.js库的使用、Truffle框架等。文章首先分析了国内区块链企业的技术需求,随后详细介绍了每个技术点的学习资源和方法,旨在帮助初学者系统地掌握Dapp开发所需的知识和技能。
2025年,Web3开发学习路线全指南