首页 | 互联网 | IT动态 | IT培训 | Cisco | Windows | Linux | Java | .Net | Oracle | 软件测试 | C/C++ | 嵌入式开发 | 存储世界 | 服务器
网络设备 | IDC | 安全 | 求职招聘 | 数字网校 | 网页设计 | 平面设计 | 技术专题 | 电子书下载 | 教学视频 | 源码下载 | 搜索 | 博客 | 论坛
 Dreamweaver | Flash
 Fireworks  | Frontpage
 HTML/CSS  | Javascript
 Photoshop  | CorelDraw
 AuotoCAD   | Illustrator
 Freehand
 3DMax    | Authorware
 Director   | Maya
 PP点点通 | 迅雷 | BT
 eMule | FlashGet | Nero
 Ghost | Outlook | IE
 Maxthon | Office
 QQ | MSN | 网易泡泡
 Skype | 雅虎通 | 新浪UC

最新文章

您现在的位置: 中国IT实验室 >> 工具软件 >> 迅雷 >> 正文

Web迅雷0day漏洞被曝光


ChinaItLab  2007-6-5  佚名  保存本文  推荐给好友  收藏本站


◆ 网页平面多媒体培训、认证考试免费咨询热线:400-700-5807   进入网络咨询平台

  DSW Lab AVERT小组监测到一个高度危险讯雷漏洞被曝光,该漏洞发生在Web迅雷的一个控件上,当安装了Web迅雷的用户在浏览黑客精心构造的包含恶意代码的网页后,会下载任意程序在用户系统上以当前用户上下文权限运行。

  Web迅雷1.7.3.109版之前的版本均受影响。

  一、事件分析:

  根据BCT组织分析,该漏洞产生细节如下:

  WEB讯雷组件的名称:ThunderServer.webThunder.1,可以采用JS代码ActiveXObject("ThunderServer.webThunder.1");来激活讯雷的组件。其中的关键函数包括:

  SetBrowserWindowData:新建浏览器窗口。
  SetConfig:设置WEB讯雷。
  HideBrowserWindow:隐藏浏览器。
  AddTask:添加下载任务。
  SearchTask:搜索任务,得到任务ID,文件下载状态等详情。
  OpenFile:根据任务ID,打开文件。

  攻击者利用这一系列的函数,已经能完成从下载到运行木马程序的完整过程,实现了一个完整的网页木马功能。
  
  二、解决方案:

  1、SetBrowserWindowData 函数验证URL参数是否为本地地址,或者为讯雷官方的地址,避免用户浏览除了本地到官方的URL地址,从而一定程度上防御外来恶意数据。

  2、在漏洞曝光后,迅雷官方反应迅速,第一时间推出升级版,请将Web迅雷升级到最新版。

  版本号:1.7.3.109
  点击下载web迅雷 V1.7.2.107

  3、推荐安装超级巡警防范恶意木马。

  注:
  该漏洞由 Bug.Center.Team 组织发现并公布。
  漏洞发现者:Sobiny[BCT]

  关于Web迅雷:

  Web迅雷是迅雷公司最新推出的一款基于多资源超线程技术的下载工具,和迅雷5作为专业下载工具的定位不同, web迅雷在设计上更多的考虑了初级用户的使用需求,使用了全网页化的操作界面,更符合互联网用户的操作习惯,带给用户全新的互联网下载体验!
【责编:runlz】


 相关文章  推荐文章
不要高温要高速  迅雷盛夏加速完全攻略
针对微软作相应调整  迅雷解决新半开连接数
快乐自己作主 欣赏迅雷看看不拘一格
迅雷软件助手1.0发布--支持软件备份升级
拒绝缓冲 妙招实现迅雷看看高速播放
宁缺勿滥  在迅雷看看中享受高质影视
随心所欲  学会实用迅雷看看控制技巧
品质保证  迅雷给用户安全正版体验
新增雷友聊天功能:迅雷5.7.11.486发布
很快很节能 WEB迅雷导入和定时下载
 文章评论
  精彩友情推荐
 Asp源码 PHP源码  IDC资讯大全
 CGI源码 JSP源码  机房品质万里行
 建站书籍教程  IDC托管必备知识
 服务器软件 .net源码  全国IDC报价
 建站工具软件  网站推广优化