会员登陆:
载入中…
我要发布
联系我们
广告合作
推荐:系统管理 信息安全 企业管理 大众消费 多媒体 存储备份 商业智能 系统软件 PK 企业库 软件商城 威客 在线演示 我要发布
病毒防护 | 防火墙 | 入侵检测 | 漏洞扫描 | 入侵防御 | VPN | 身份认证 | 密码保护 | 访问控制 |
安全网关 | 反黄 | 防伪 | 软件加密 | 信息加密 | 防垃圾邮件 | 网络流量分析 | 负载均衡
    ISS  |  金山  |  三星   |  AdventNet   |  其它
您现在的位置: 中华软件网|中国软件导购网 >> 信息安全 >> 漏洞扫描 >> 企业新闻 >> 信息安全正文
企业新闻
普通信息安全金山毒霸荣获2006年《数字时
普通信息安全三星漏洞扫描产品绑入冠群金
普通信息安全前沿动力文档安全管理 防止企
普通信息安全微软信息安全公告 ActiveX漏
普通信息安全微软漏洞养活了黑客及安全公
普通信息安全忘记了密码照样能进入Window
普通信息安全暴风影音播放器存在多个缓冲
普通信息安全“假补丁”病毒利用微软漏洞
导购论坛
·常用软件导购
·报表工具软件导购
·数据备份软件导购
·系统管理软件导购
·信息安全软件导购
·数据库软件导购
·基础软件导购
·行业软件导购
产品评测
普通信息安全 内网信息安全/信息防泄漏产品
普通信息安全 榕基RJ-iTop漏洞扫描系统护航
普通信息安全 超半数行业用户担忧自身信息
相关软件下载
相关技术白皮书
在线体验
服务点评
  • 此栏目下没有信息安全
  • 专家点评
    普通信息安全 黑客兵器 如何选择好的漏洞扫
    客户评价
    普通信息安全 三星漏洞扫描获殊荣
    负面报道
  • 此栏目下没有信息安全
  • 解决方案
    普通信息安全 如何快速排除网络故障
    普通信息安全 实用级反主动防御rootkit设计思路
    普通信息安全 覆盖SEH的溢出利用检测思路
    普通信息安全 php代码不开源下的一种漏洞检测思
    普通信息安全 使用漏洞扫描工具有效防范蠕虫病
    推荐信息安全 SecureCentral™ ScanFi 4方
    普通信息安全 三星中小企业网络安全解决方案
    普通信息安全 ISS漏洞扫描解决方案
    Google
    论坛
    暴风影音播放器存在多个缓冲充溢漏洞
    作者:佚名    信息安全来源:本站原创    点击数:    更新时间:2007-9-25    

      随着现在多样化DV及数码相机中摄录的功能增多,消费者利用影音播放器与亲朋好友分享并播放个人生活片段的机会也越来越多。赛门铁克安全响应中心最近发现,在国内广受欢迎的中文媒体播放器“暴风影音”中存在多个缓冲充溢漏洞,其中一些正在被主动攻击。漏洞与“暴风影音”所使用的ActiveX控制插件有关,用户只需要浏览一个隐藏攻击代码的网站就有可能受到攻击。

     成功的攻击会允许任意代码对使用ActiveX控制插件(在此情况下即IE浏览器)的程序远程执行,让攻击者全面控制受到攻击的电脑。不成功的攻击可能会造成拒绝执行的情况,造成浏览器死机。

     漏洞已经确认在“暴风影音”2.8和2.9测试版中发现,其它版本有可能也会受到影响。赛门铁克Security Focus发布了代号为BID 25601的信息,该信息包括在厂家提供补丁之前的临时补救做法。赛门铁克还增加了针对漏洞的启发性检测Bloodhound.Exploit.160。

     赛门铁克提醒用户在尽情享受影音所带来的欢乐时,也别忘了注意网络安全,除了保持系统、病毒定义文件在最新状态外,更重要的是提升安全防护等级,选购诺顿网络安全特警,或诺顿360等具有双向防火墙及入侵检测功能的安全产品。

    赛门铁克在此提供用户的防护密技:

     ·不要打开来自未知或不受信任来源的链接

     ·为减少针对HTML电子邮件的利用,配置电子邮件客户端,将信息以文本形式体现

     ·以无特权用户(non-privileged)身份运行全部软件,保持最低的访问权限

     ·为减少隐性漏洞造成的影响,总是以无特权用户身份运行非管理员软件,保持最低访问权限

     ·部署网络入侵检测系统,监控网络流量防范恶意行为

     ·部署NIDS监控网络流量,监测异常或可疑行为

     ·设置Web浏览器安全检测,阻止执行脚本代码或活跃内容

     ·部署多重冗余层安全检测

     ·根据策略检查并调整默认设置

    暴风影音MPS.DLL ActiveX控件多个远程缓冲充溢漏洞小档案:

     暴风影音ActiveX控件存在多个缓冲充溢漏洞,无法正确执行针对用户提供数据的边界检查。成功的攻击可以令远程攻击者执行针对ActiveX控件应用程序(特别是IE浏览器)的任意代码攻击。失败的漏洞利用企图可能导致拒绝式服务情况的出现。

     发现时间:2007年9月8日

     受感染版本:“暴风影音”2.8版和“暴风影音”2.9测试版

     风险级别:高

    Copyright@ 2003-2008 www.soft2008.com.cn All Right Reserved
    京ICP备06062655号
    分类导航