簡單描述該漏洞原理,就是該網(wǎng)在進行視頻播放時,由于采用的playswf函數(shù)存在缺陷,會錯誤引用allowScriptAccess屬性,導致視頻播放時能嵌入別的flash文件,而這個flash文件能夠執(zhí)行任意的腳本,從而給黑客提供可趁之機,這種攻擊方式被稱為flash xss蠕蟲攻擊。
通過基于這一漏洞的操作,黑客可使用戶在點擊好友分享的視頻時,首先打開一個經(jīng)過精心偽裝的flash文件,這個flash將鏈接至黑客事先設計好的惡意腳本并執(zhí)行。然后,才加載真正的視頻文件進行播放。于是惡意腳本就繞過了安全系統(tǒng),在后臺悄悄執(zhí)行,而為了加快自己的傳播速度,該腳本還能令用戶自動分享所播放的視頻,這樣一來,該毒就可以有更多機會傳播到用戶好友的機器上,一傳十、十傳百……
本次曝出的這一惡意腳本僅僅是單純的傳播,沒有實質的破壞。但由于該消息已在網(wǎng)上廣泛傳播,金山毒霸安全專家擔心會有動機不純者利用這一漏洞牟利。我們建議廣大SNS社區(qū)的管理人員,加大對社區(qū)安全機制的檢查,否則一旦發(fā)生大規(guī)模flash xss蠕蟲攻擊,用戶損失將非常慘重,社區(qū)也會因此遭遇嚴重的信任危機。
免費下載金山毒霸極速版:www.duba.net