| 关键词: 漏洞 骇客 卡巴 Silverlight 斯基 程式 攻击 Hacking 微软 Team |
专门提供各种骇客工具及服务的Hacking Team在去年7月被骇,内部资料流落网路,资安业者除了透过外流的攻击程式揭露漏洞之外,卡巴斯基实验室(Kaspersky Lab)也在周三(1/13)指出,微软本周修补的Silverlight漏洞亦是该实验室藉由曝光的Hacking Team文件循线找到的。 攻击Hacking Team的骇客在网路上释出了Hacking Team的各种机密资讯,从客户名单、攻击程式到内部邮件,资安业者已从这些文件中找出Flash及Windows核心的零时差漏洞,而卡巴斯基则是自邮件内容发现了Silverlight漏洞。 卡巴斯基说明,一名俄国骇客Vitaliy Toropov向Hacking Team兜售数个攻击程式,攻击目标涵盖Flash、Silverlight、Java与Safari,并宣称皆锁定零时差攻击漏洞,售价从3万4.5万美元不等,虽然Hacking Team最后只买了Flash攻击程式,但该实验室却对信中提及的Silverlight漏洞产生兴趣,因而展开研究,并成功发现漏洞。 卡巴斯基实验室研究人员Brian Bartholomew表示,Silverlight漏洞并不常见,要开采Silverlight的零时差漏洞需要相当的技术,可是一旦其概念性验证程式落入他人的手中,要制造攻击武器就不那么困难了。 微软已于本周的例行性安全更新中修补了此一漏洞,根据微软的MS16-006安全公告,当使用者浏览被嵌入特定Silverlight程式的受害网站后,该漏洞将允许骇客执行远端程式。该漏洞同时影响Windows与Mac平台上的Silverlight,且被列为应即刻更新的「重大」等级。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|