本文同时发表在: [url]http://netsecurity.51cto.com/art/200710/58091.htm[/url]
本周(1008至1014)安全方面值得关注的新闻集中在Web应用安全、漏洞攻击、开发安全和VoIP安全方面。
Web应用安全:OWASP准备推出网站安全认证架构,关注指数:高
新闻:周一,开源的Web应用安全组织OWASP(Open Web Application Security Project)目前正准备推出网站安全认证架构,这个网站安全认证架构将主要面向网站上的Web应用程序,并提供详细的安全认证标准以用于评测并标识网站为安全。
笔者观点:从今年年初开始,Web已经取代E-mail成为恶意软件传播的第一途径,另外的一些来自Web的攻击,比如跨站脚本、钓鱼网站等也一直呈上升趋势。因此,如何保证互联网上的浏览安全已经成为用户一件非常急迫的事情。对用户来说,除了常见的注意及时更新系统和安全软件版本、尽可能只登录可信站点之外,其实更彻底的方法是从Web站点的安全性入手,为用户提供安全浏览的保证。尽管目前市场上已经有多个标记Web站点是否合法的认证,如国际上的VeriSign和Cybertrust认证及其他国家性质的电子商务站点认证标志,但这些都只是从电子商务而非Web站点本身所用技术的角度来衡量Web站点的安全性。另外,安全行业的大部分厂商对Web站点进行安全评估时,也大多只使用扫描工具对Web站点进行简单的扫描,并不能比较彻底的发现问题。
笔者认为,OWASP这次将要推出的网站安全认证架构相当值得期待,对Web站点来说,这个安全认证架构本身针对的是Web应用程序,它将要提供的检测流程也能尽可能的保证Web站点不受最新的漏洞影响,获得这个构架的认可将会对提高用户使用体验有好处;对安全厂商来说,能否利用这个架构对Web站点进行安全评估,并进行持续的安全维护服务,很有可能成为进入Web站点安全市场的一个必须资质。
漏洞攻击:Adobe称Acrobat Reader中存在严重漏洞,关注指数:高
新闻1:周三,来自yahoo的消息,Adobe日前宣布,在多个版本的Acrobat Reader发现存在严重漏洞,攻击者有可能利用这个漏洞在用户不知情的情况下安装恶意软件。目前Adobe已经确认这个漏洞会发生在安装有IE7的Windows XP SP2的计算机上,其他平台尚无攻击报告,Adobe也没有提供更多关于漏洞的细节,并称升级补丁将在10月底提供。
笔者观点:今年来,针对Acrobat以及PDF文档攻击频繁发生,之前的垃圾邮件使用PDF作为文件附件广为散发便是最近发生的针对PDF的攻击,这次Adobe所公布的漏洞再次显示PDF文档及Acrobat Reader本身正越来越成为攻击者的目标。去年底笔者所认为的随着Microsoft对Windows及IE安全的重视,针对IE本身的攻击将转移到IE的第三方浏览器插件上的事情看来要在Acrobat Reader上重演,因为Microsoft对Windows及Office系统安全的重视,攻击者针对Microsoft产品发起0Day攻击的难度和成本大大提高,用户面十分广泛的Acrobat Reader,及其他用户数量巨大的第三方软件将很有可能成为下一波0Day漏洞攻击的对象,业界及用户应对此有充分的认识。
开发安全:黑客攻击开发中的应用程序渐成趋势,Fortify 提供应对方案,关注指数:中
新闻:周四,一种称为“Cross-Build Injection”的新攻击悄然出现在开发业界,这种攻击与以往攻击者在已发布的应用程序中使用各种方法查找漏洞并进行攻击不同,攻击者利用各种途径,比如提供带后门的编译组件或编译脚本,或进行过恶意代码插入的源程序,当用户或二次开发者使用这些修改过的代码和组件时,将存在巨大的潜在风险。代码安全厂商Fortify已经发布了一份指导,指导开发厂商如何避免这类攻击。
笔者观点:Cross-Build Injection这种基于源代码的攻击最早曾出现先2002年,当时OpenSSH和Sendmail的源代码曾被黑客恶意修改,并加入后门代码。但当时因为受影响的软件都是用户众多的开源软件,所以黑客的行为很快被发现并解除威胁。笔者认为,Cross-Build Injection这种攻击将以两种方式影响用户:其一因为企业中使用开源软件的比重日益增多,如果从不可信或被黑客侵入过的来源获得源代码并自主编译、部署,企业便有可能将威胁带入内部网络当中;还有一种威胁的形式是来自于小型或个人开发者,他们为降低成本,通常会采用现成的开发组件,如果组件的来源不可信,而企业又选用了这样开发出现的应用软件,也很有可能将威胁带入内部网络。但因为目前Cross-Build Injection攻击方式尚无十分有效的应对措施,所以企业在使用开源软件或购买应用软件时,应该将软件的代码安全因素考虑在内。
攻击趋势:Vishing,Skype和VoIP诈骗,关注指数:中
新闻:周三,来自互联网应急响应组织ISC的消息,近一段时间来,针对Skype用户的诈骗及钓鱼攻击有持续上升的趋势,安全专家将这种针对VoIP用户或基于VoIP技术的欺诈方式称之为Vishing(参考网络钓鱼的词Phishing)。目前存在的攻击方式主要有2种,一种是通过Skype匿名信息或电子邮件通知Skype用户中奖,另外一种则是更进一步的用Skype的语音邮件功能给用户发送有欺诈内容的语音留言,特别值得注意的是,第一种攻击方式在国内也有出现。
笔者观点:由于Skype用户日益增多,同时Skype的PC-to-Phone服务是付费服务,因此针对Skype用户账户上的Skype点数的攻击也开始增多,而且国内也出现针对Skype的攻击这一点也应该引起用户的关注。Skype默认公开用户的注册电子邮件地址和允许接受陌生人信息也是使Skype用户易受攻击的内在原因。笔者建议,为了应对Vishing攻击,Skype用户在使用时应该设置电子邮件隐私策略,不对外公开自己的电子邮件地址;同时用户还应该阻止来自陌生人的信息,并增强使用安全意识,不要轻易相信获奖信息或随便点击Skype对话中的连接。
本文转自J0ker51CTO博客,原文链接:http://blog.51cto.com/J0ker/46421,如需转载请自行联系原作者

10月第2周安全回顾 Web安全认证架构成型 PDF阅读器存漏洞相关推荐

  1. 10月第1周安全回顾 微软下周发补丁包 小型僵尸网络增多

    本文同时发表在:[url]http://netsecurity.51cto.com/art/200710/57550.htm[/url] 上周(1001至1007)天气晴好,大家应该都过了一个快乐的长 ...

  2. 10月第3周安全回顾 中小企业易受攻击 RealPlayer现漏洞

    本文同时发表在:[url]http://netsecurity.51cto.com/art/200710/58442.htm[/url] 本周(1015至1021)安全方面值得关注的新闻集中在漏洞攻击 ...

  3. 10月第3周网络安全报告:新增信息安全漏洞308个

    IDC评述网(idcps.com)10月27日报道:根据CNCERT抽样监测结果和国家信息安全漏洞共享平台(CNVD)发布的数据得悉,在10月第3周(2014-10-13至2014-10-19)期间, ...

  4. 9月第4周要闻回顾:云安全奇虎啸金山 不开源Novell忙赚钱

    [51CTO.com独家特稿]上周的业内事件不多,但是绝对让人诧异的便是金山毒霸和奇虎360安全卫士因为"云"安全的争论.事情的缘由是在9月15日360安全卫士6.0的发布会.36 ...

  5. 10月第2周.ORG总量TOP10:中国增1701个 涨幅最大

    IDC评述网(idcps.com)10月22日报道:根据WebHosting.info公布的最新数据显示,在10月第2周,美国的.ORG域名总量有6,241,234个,净减4,304个,降幅依然在十强 ...

  6. 10月第1周中国.COM域名增1万个 涨幅环比缩小82%

    IDC评述网(idcps.com)10月14日报道:根据WebHosting.info公布的最新数据显示,在10月第1周,中国的.COM域名总量升至7,700,413个,净增10,788个,环比上周, ...

  7. 10月第3周全球域名商新增注册量TOP15:万网亚军

    IDC评述网(idcps.com)10月27日报道:根据RegistrarStats公布的实时数据显示,在10月第3周(2015-10-15至2015-10-21),全球域名新增注册量十五强比拼中,易 ...

  8. 2022年10月深圳南山/福田/坂田PMP®项目管理认证招生简章

    2022年10月深圳南山/福田/坂田PMP®项目管理认证招生简章 PMP®认证是Project Management Institute在全球范围内推出的针对评价个人项目管理知识能力的资格认证体系.国 ...

  9. 10 款免费 PDF 阅读器软件工具分享

    无论您是企业主还是大学学生,寻找 PDF 阅读器来帮助组织 PDF 并与之交互是绝对必要的.棘手的部分是找到适合您需求的那个. 您可能在工作中打开.编辑.创建.导出.签名或至少保存了 PDF.所以可以 ...

最新文章

  1. LeetCode Climbing Stairs
  2. Spring学习总结——Spring实现AOP的多种方式
  3. html中给文章怎么设置行高,css如何设置行距?
  4. org.xml.sax.SAXParseException; lineNumber: 11; columnNumber: 110; schema_reference.4: 无法读取方案文档
  5. 未来科技风口:ABCD
  6. (一)apache atlas源代码编译与打包
  7. Arduino U8glib库中的中文字体
  8. DDK_HelloWorld卸载例程细化(驱动学习笔记四)
  9. LabVIEW强制重新安装无法运行或损坏的NI软件
  10. FPGA使用ISERDES2过采样
  11. sketch如何做设计稿交互_sketch交互点击视觉标注方法|sketch如何实现交互点击的视觉标注 - PS下...
  12. MYSQL 索引 主键 外键
  13. 【Dos默认路径设置】
  14. 我的计算机 不显示桌面存储路劲,win10系统保存文件路径在桌面无法显示的操作步骤...
  15. c#的特性(Attribute、Obsolete、Conditional)
  16. PPT VBA:批量转PDF
  17. 百度搜索引擎对站长越来越嚣张,已经放弃做什么百度优化咯
  18. Unity尝试从零创建一个敌人
  19. 2022-ISCC信息安全与对抗竞赛wp-misc(详解,有脚本( •̀ ω •́ )y)
  20. 印尼央行发移动支付“新规”,这家中国公司成为“唯一”彩蛋

热门文章

  1. Python使用qiskit模块实现量子Dj 算法
  2. Algebra:Chapter 0 - 等价关系,划分,商
  3. LinearLayout添加分隔线
  4. Redis的发布与订阅
  5. SpringBoot2.x+Redis+token实现鉴权功能
  6. STM32开发 --- USART的3种发送方式
  7. python openpyxl读取excel_python 使用openpyxl读取excel数据
  8. 人工蜂群算法(Artificial Bee Colony (ABC) Algorithm,附简单案例及详细matlab源码)
  9. 电信天翼物联网平台对接流程
  10. CoreIDRAW 软件的强大功能及适用性