近期,国外安全研究人员曝出卡巴斯基杀毒软件的脚本中存在一个独特而唯一的标识符,可导致用户在过去4年中访问过的每个网站都被泄露。

该漏洞被标记为CVE-2019-8286,其中所涉及的独特标识可让被访问过的网站和第三方商业公司在线跟踪用户。

更严重的是,即使用户删除了cookie,也能被跨站点跟踪。

该漏洞是由安全研究员Ronald Eikenberg发现的,位于杀毒软件的URL扫描模块,被称为Kaspersky URL Advisor。

卡巴斯基互联网安全解决方案会将远程托管的javascript文件直接注入到用户访问的每个web页面的HTML代码中,以此检查用户访问的页面是否处于“黑名单”(例如钓鱼网站)。

通过分析这个javascript文件中的URL字符串,Eikenberg发现它包含一个特殊而唯一的字符串,这就像是每个卡巴斯基用户的标记,可被用于跟踪上网痕迹。特别是可以很轻易的就被网站、广告和分析等商业服务用于实时跟踪用户。

在一篇文章中,研究人员表示:“我对卡巴斯基的脚本main.js进行过仔细分析,它会判定用户访问的链接是否是一个合法的网站,如果是,它会显示带有谷歌搜索结果的绿色图标。但除此之外,我还发现一个小细节:加载卡巴斯基脚本的地址中包含一个可疑字符串:

https://gc.kis.v2.scr.kaspersky-labs.com/9344FDA7-AFDF-4BA0-A915-4D7EEB9A6615/main.js

上述网址中那个奇怪的字符串貌似是通用架构,代表一种唯一标识符(UUID),就相当于身份证号,对用户进行唯一标识。

Eikenberg也在其他电脑上安装了卡巴斯基杀毒软件,发现每台电脑上的UUID都不一样。他还注意到这个UUID并不会经常变化,应该是和卡巴斯基杀毒软件客户端永久绑定。

“这真的是一个非常糟糕的做法。网页中运行的其他javascript脚本随时可以获取这个UUID,所有的卡巴斯基用户都会在不知情的情况下被跟踪。”

任意商业服务公司可从旗下所掌控网站捕获的UUID推测出用户的网页浏览痕迹。卡巴斯基为了排除cookie的影响,更好地跟踪用户,创建了一种非常危险的机制,导致其他网站也可以跟踪卡巴斯基的用户,即使切换浏览器、删除上网痕迹都不能阻止,这也让浏览器的隐身模式变成摆设。

Eikenberg向卡巴斯基报告了这个问题,最终卡巴斯基于7月份解决完成了修复。现在所有用户都拥有相同的值(FD126C42-EBFA-4E12-B309-BB3FDD723AC1)。

在卡巴斯基的安全建议中写道:“这个漏洞被归类为用户数据泄露。攻击者需在web服务器上部署恶意脚本,从而跟踪用户。”

受影响的产品有:

  • Kaspersky Anti-Virus up to 2019
  • Kaspersky Internet Security up to 2019
  • Kaspersky Total Security up to 2019
  • Kaspersky Free Anti-Virus up to 2019
  • Kaspersky Small Office Security up to 6

安全专家还指出,Kaspersky URL Advisor功能仍然可让被访问的网站检测访问者是否在电脑上安装了卡巴斯基杀毒软件,这有可能使访问者成为攻击者的潜在目标。

“是否安装了卡巴斯基杀毒软件对攻击者来说是非常有价值的信息。他们可能会利用这点专门攻击无保护的机器,或者将网页重定向到一个钓鱼页面,欺骗用户输入系统密码以便继续使用卡巴斯基。我也向卡巴斯基报告了这些潜在的安全问题。”

你可以通过settings→ additional→ network→ un-check禁用URL Advisor功能。

本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场

来源:卡巴斯基杀毒软件被曝出用户上网痕迹泄露漏洞|NOSEC安全讯息平台 - 白帽汇安全研究院

原文:https://securityaffairs.co/wordpress/89917/hacking/kaspersky-antivirus-flaw.html

白帽汇从事信息安全,专注于安全大数据、企业威胁情报。

公司产品:FOFA-网络空间安全搜索引擎、FOEYE-网络空间检索系统、NOSEC-安全讯息平台。

为您提供:网络空间测绘、企业资产收集、企业威胁情报、应急响应服务

卡巴斯基安全浏览器_卡巴斯基杀毒软件被曝出用户上网痕迹泄露漏洞相关推荐

  1. 卡巴斯基杀毒软件被曝出用户上网痕迹泄露漏洞

    近期,国外安全研究人员曝出卡巴斯基杀毒软件的脚本中存在一个独特而唯一的标识符,可导致用户在过去4年中访问过的每个网站都被泄露. 该漏洞被标记为CVE-2019-8286,其中所涉及的独特标识可让被访问 ...

  2. 卡巴斯基安全浏览器_卡巴斯基 for windows 全方位安全软件2021注册表清除版

    软件介绍 最近从来不相信木马的Run同学中招了,wup.exe(俗称矿机木马),此款木马真可谓厉害,无敌,用过所有方法都无法清理,百度了所有的道道几乎无用,中了此毒,电脑不会有什么特别异常,不好察觉, ...

  3. 卡巴斯基安全浏览器_一年三番五次修,卡巴斯基为何依然无法完美修复杀毒软件中的这些洞 (技术详情)?...

    聚焦源代码安全,网罗国内外最新资讯!编译:奇安信代码卫士团队卡巴斯基 web 防护功能将拦截广告和追踪器,警告用户关于恶意搜索结果等等.但这个功能在浏览器中运行而且需要和主应用程序通信.要确保这种通信 ...

  4. ace unlck工具下载_压缩工具:WinRAR 曝出代码执行漏洞,该升级了

    作为享誉全球的装机必备工具,「压缩软件」这四个字基本可以认为是 WinRAR 的专有名字了.只要有 PC 的地方,几乎都能看到 WinRAR 的身影.不过这款软件最近却被曝出了一个有19年历史的代码执 ...

  5. Intel官方对5月15号曝出的CPU侧信道漏洞“ZombieLoad”的详细技术分析(上)

    背景了解 5月15号有媒体曝出,安全研究人员在在一个月之前在Intel 芯片中发现了一种被称为"ZombieLoad"的新漏洞,此漏洞可让攻击者获取当前处理器正在处理的敏感数据. ...

  6. Opera浏览器同步服务被黑,百万用户密码遭泄露

    8月26日晚,知名浏览器厂商Opera发布公告,表示其云同步服务遭遇黑客攻击,开启了浏览器同步功能的用户将受影响. Opera公司的一台用于存储用户同步数据的服务器被攻破,如果用户开启了跨平台数据同步 ...

  7. Apache Dubbo 被曝出“高危”远程代码执行漏洞

    击上方"朱小厮的博客",选择"设为星标" 后台回复"加群",加入组织 来源:22j.co/brUT 0x01 漏洞背景 2020年06月23 ...

  8. nvidia旧版驱动_NVIDIA显卡驱动曝出5个高危级别漏洞 请尽快升级最新版本

    [PConline 资讯]NVIDIA发布安全公告,目前的Windows显卡驱动中发现了5个高位级别的安全漏洞,波及GeForce.Quadro.NVS.Tesla等产品线,分别涉及用户模式驱动.Di ...

  9. 计算机上网记录怎么清除,如何清除浏览器缓存及上网痕迹 清除浏览器上网痕迹的方法...

    众所周知,使用浏览器浏览网页后都会留下一些上网痕迹,如果不及时清除这些上网痕迹,就很容易泄露自己的隐私.那么如何清除浏览器缓存及上网痕迹?一起看看清除浏览器上网痕迹的方法吧. 1.以360浏览器为例, ...

最新文章

  1. LeetCode 923. 3Sum With Multiplicity
  2. 7天学会spring cloud教程
  3. 502无法解析服务器标头_编写下载服务器。 第二部分:标头:Last-Modified,ETag和If-None-Match...
  4. 阿尔法贝塔阀原理_图总结 - 阿尔法个贝塔 - 博客园
  5. 【ZOJ - 2972】Hurdles of 110m (dp)
  6. 修改java bean,java – 以编程方式修改Spring bean
  7. JS 获取元素当前的样式信息
  8. 使用GDAL将下载的Google卫星图像转为带坐标的tif
  9. pygame.error: video system not initialized的解决办法
  10. php7自定义异常处理,基于PHP7错误处理与异常处理方法(详解)
  11. JUC与JVM并发编程学习笔记04
  12. paip.c++ 转换 java 解决方案
  13. 迷茫时的3个选择,决定了你人生的高度
  14. 高端大气上档次!10个精美的国外HTML5网站欣赏
  15. php老虎杠子鸡虫条件,老虎、杠子、鸡——在游戏中学习
  16. matlab画二项式随机变量的pmf,概率中的PDF,PMF,CDF
  17. 【AI产品】深扒美图秀秀中掳获万千少女芳心的“AI秘籍”
  18. oracle 10g express linux,使用Oracle10g express 版本方案介绍
  19. bat批处理开发-wifi联网系列(4):连接wifi,获取本机ip、网关及dns,并通过ping对wifi网络的连通性可用性进行检测
  20. How to caching Global data in on-chip (level 1) cache in Morden GPU

热门文章

  1. linux日志不区分大小写,windows系统迁移到linux下,Nginx实现url请求不区分大小写...
  2. oracle代码实例,oracle存储过程代码实例
  3. 虚拟环境创建,pip管理包
  4. 【软件开发底层知识修炼】十七 快速学习GDB调试四 使用GDB进行函数调用栈的查看
  5. 【OS学习笔记】三 计算机的启动过程
  6. 关于python中带下划线的变量和函数 的意义
  7. H5新人福音~零配置搭建现代化的前端工程
  8. 《科技之巅2》序——机器智能数据智能:工具之王
  9. 第七章:清楚简洁的英文 --《英语科技写作(文法与修辞原则)》by 方克涛
  10. 基于注解风格的Spring-MVC的拦截器