据金山毒霸安全实验室5月7日透露,金山毒霸安全实验室研究人员进行例行漏洞检查过程中,发现QQ旋风存在一鲜为人知的缓冲区溢出0day漏洞,***者可以利用该漏洞制造恶意URL,使用IE6,7内核的各种浏览器均会受此漏洞的影响。
金山毒霸安全实验室安全专家指出,该0day漏洞属于缓冲区溢出0day漏洞,可导致远程任意代码执行。由于QQ旋风在处理下载链接时,没有做必要的边界检查。***者可构造恶意网页,当用户点击这些恶意URL时,会下载任意代码,并可在当前用户权限执行,该漏洞可被用来大规模传播病毒***。该漏洞影响QQ旋风2.7(625)及以下版本,当用户同时使用IE6、IE7内核的浏览器,并使用QQ旋风为缺省下载工具时,会面临很大威胁。
按照微软对系统漏洞的等级划分标准,QQ旋风的这个缓冲区溢出0day漏洞应该属于最高级别的漏洞(critical )。在IE8下面虽然浏览器的默认安全策略限制了***可以获得的权限,但仍可用于***传播,属于严重的漏洞级别。病毒***传播组织往往在黑市高价收购类似的高危漏洞信息。
据悉,QQ旋风的用户群超过5千万,在下载工具中的占有率仅次于迅雷。在金山毒霸安全实验室报告这个漏洞之前,从未有其它第三方安全机构报告过QQ旋风的高危漏洞。金山毒霸安全实验室拒绝透露该0day漏洞的任何技术细节,在金山毒霸安全实验室的虚拟实验中,金山网盾成功防御了利用该缓冲区溢出漏洞的恶意网页***。金山毒霸安全实验室的负责人称,由于金山和腾讯多年来有着良好的合作传统,金山方面将向腾讯公司提供全部完整的漏洞分析资料,QQ旋风的用户无须过于担心,只需要关注QQ旋风的升级消息及时更新软件版本,或者访问www.duba.net下载金山网盾以防御可能面临的危机。

QQ旋风爆缓冲区溢出漏洞相关推荐

  1. 缓冲区溢出漏洞攻击——Shellcode编写

    一.实验内容 利用一个程序漏洞,编写shellcode,达成效果:蹦出对话框,显示"You have been hacked!(by JWM)" 二.实验原理 因为输入了过长的字符 ...

  2. 缓冲区溢出漏洞攻击演示实验(CProxy 6.2缓冲区溢出漏洞)

    实验内容: 分析缓冲区溢出漏洞,利用CCProxy 6.2的这个缓冲区溢出漏洞,利用ping命令向其发送一个长的字符串,溢出局部变量,覆盖RET的位置,从而实现程序跳转到自己想要让其执行的程序上去. ...

  3. linux cdc设备驱动程序,Linux Kernel 'cdc-wdm' USB设备驱动程序堆缓冲区溢出漏洞

    发布日期:2013-03-14 更新日期:2013-03-19 受影响系统: Linux kernel 3.x Linux kernel 2.6.x 描述: --------------------- ...

  4. 20165232 缓冲区溢出漏洞实验

    缓冲区溢出漏洞实验 实验准备 实验环境需要32位的Linux系统,需要下载安装一些用于编译 32 位 C 程序的软件包,代码如下: $ sudo apt-get update$ sudo apt-ge ...

  5. 缓冲区溢出漏洞攻击之用户登录

    登录程序模拟 在以下程序中,可以使用三种不同的方法检查用户输入的账号和密码是否与存储的用户名和密码匹配.通过编译生成可执行文件,并对其进行测试.该程序会将用户输入的账号.密码与名为password.t ...

  6. CVE-2021-3156:Sudo 堆缓冲区溢出漏洞(有poc,exp待更新)

    漏洞详情 CVE-2021-3156: 缓冲区溢出漏洞 在sudo解析命令行参数的方式中发现了基于堆的缓冲区溢出.任何本地用户(普通用户和系统用户,sudoer和非sudoers)都可以利用此漏洞,而 ...

  7. 安装squid_CVE-2019-12527:Squid缓冲区溢出漏洞利用分析

    报告编号:B6-2019-110702 报告来源:360-CERT 报告作者:360-CERT 更新日期:2019-11-07 0x00 背景描述 2019年8月22日,趋势科技研究团队发布了编号为C ...

  8. CVE-2021-2429:MySQL InnoDB Memcached 插件中的堆缓冲区溢出漏洞详解

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 2021年4月,ZDI 收到了一名匿名者提供的关于MySQL 数据库中某漏洞的报告,结果是位于 InnoDB memcached 插件中的基于堆 ...

  9. 虚拟机危险!一个存在11年的缓冲区溢出漏洞--毒液

    本文讲的是 虚拟机危险!一个存在11年的缓冲区溢出漏洞--毒液,CrowdStrike的研究人员昨日声称,他们发现当今大多数最流行的虚拟机平台软件中,都存在一个缓冲区溢出漏洞,该漏洞能够潜在的导致攻击 ...

最新文章

  1. 独家 | 图解BiDAF中的单词嵌入、字符嵌入和上下文嵌入(附链接)
  2. 固态器件理论(10)半导体制造技术
  3. html,css,js,反弹的js效果
  4. 初步的看一下C#窗体程序的直接反汇编代码
  5. python模块xlwt怎么用不了_python中使用 xlwt 操作excel的常见方法与问题
  6. 深度学习(二十四)——L2 Normalization, Attention(1)
  7. 【C++基础学习】关于C++静态数据成员
  8. 编辑器单引号如何不被转码_微信公众号文章内如何插入视频?
  9. 【聚类分析】基于matlab交通干道车流量FCM聚类分析及预测【含Matlab源码 1141期】
  10. 智慧≥智能+应用 2016智能交通展的科达不等式
  11. hs8346v5联通 说明书_中兴Memo V5S说明书
  12. Android SELinux avc dennied权限问题解决方法
  13. 小米手机线刷USB3.0的问题
  14. 【CTR预估】criteo数据集预处理shell命令
  15. 计算机中常用t来表示,2012年计算机等级考试一级B考点详解(4)
  16. 一文浅谈深度学习泛化能力
  17. 【大数据实战项目八】使用机器学习算法进行预测分析并进行网上部署
  18. (附源码)计算机毕业设计SSM游泳馆管理平台
  19. 电影票房预测-kaggle项目Python项目
  20. 自签名多级证书亲测可用

热门文章

  1. code point,code unit
  2. 关于有序二维矩阵查找和字符串替换的两道算法题
  3. 同页面多UpdatePanel的单独刷新
  4. 中小企业项目的痛VS感人IT团队
  5. 无线安全***--启程
  6. Remoting and MSMQ 结合做的一个DEMO
  7. Silverlight 2 应用程序部署到任意HTML页面
  8. Button的设置及各种属性
  9. 显示学生各科成绩和总成绩-面试被问到
  10. Android系统的体系结构、开发语言及源码结构