雅图在线 首页 | 交友 | 影视 | 影吧 登录 | 注册
首页  心情日记  相册  影片点评  影片关注  好友列表  最近访客  网址收藏  留言板
加为好友
发送留言
头像 
相册 0
人气:998
会员名: sodkg 
Lv01.魔法学徒 (0)
昵 称: 珠光宝气 (女)

 影视标签(0)
 我还没有收藏影片呢!

 最近发贴(19)
·菜鸟,你也能成为维护网络安全的奥运卫士 发布于:2008-7-23 16:43
·你是否支持杀软为色情网站保驾护航 发布于:2008-7-17 17:23
·可以人肉搜索黑客的软件出来啦 发布于:2008-7-14 13:41
·互联网上高考信息或藏风险 考生警惕! 发布于:2008-6-24 16:48
·无限期免费杀毒软件 推荐! 发布于:2008-6-20 14:02
更多>>
影吧首页 >> 灌水娱乐吧 >> 阅读226  回复 发贴
[影评讨论] uusee出现漏洞,竟要用户重装新版本  发布08-6-18 13:31
一、事件回放:

6月16日,数据安全实验室在畅游巡警用户举报的木马中,发现了利用uusee的高危0day漏洞,并在第一时间把木马样本和技术分析资料提交给uusee官方。

6月17日,uusee官方发布漏洞声明。在声明中仓促的宣布漏洞威胁已解决,而实际上声明中除了百般的推脱责任外,三项实质性的补救措施竟无一合理:

其一、软件出现漏洞后,竟没有发布紧急升级补丁和使用强制升级,而是要求全体uusee2008用户重新下载安装新版本,同时漏洞信息公开很不通明,绝大多数UUsee户蒙在鼓里。
  
  依据超级巡警团队的测试发现网上大多数UUsee下载站,到目前为止依然没有把UUsee更新到最新版本,并且在UUsee软件界面上根本没有任何威胁提示。登陆UUsee官方网站,同

样看不到任何有关漏洞的预警提示信息。这样等于把绝大多数不知情的uusee用户完全暴露在危险当中。uusee控件0day属于高危漏洞,可以在后台自动下载任何病毒和木马,对用

户群庞大的uusee用户将造成巨大的损失。

其二、曲解微软数字签名的含义,给用户带来严重误导。

   UUSee官方的在漏洞声明中强调禁用“已下载的没有微软签名的ActivX控件”,就可以保证用户安全。而事实上包含微软数字签名只能代表文件出自软件官方。换换句话说,包

含有微软数字签名并不能代表软件中没有漏洞。而讽刺的是UUSee2008出现漏洞的那个dll就包含有微软的数字签名。

其三、开国际玩笑,推荐用“卡巴斯基”打补丁。
  
   UUsee在官方漏洞声明中包含一个用卡巴斯基扫描自己的截图,以证明自己发布新版本没有漏洞。有一点安全常识的网友都了解,卡巴斯基是一款杀毒软件,不具备漏洞扫描功

能,也不能下载漏洞补丁,而uusee官方在漏洞声明中赫然写着推荐用卡巴斯基下载补丁。

二、数据安全实验室推荐解决方案:

1、下载使用超级巡警安装uusee临时漏洞补丁,或者安装畅游巡警防御利用uusee漏洞的木马.

2、直接卸载UUsee,安装QQlive等其他网络电视。

三、总结:

    近期,uusee网络电视获得了央视颁布的悠视网经正式授权,成为指定奥运赛事P2P直播媒体。而从08年安全信息界的种种迹象表明,奥运会期间的网络安全问题不容懈怠。希

望uusee官方能够正视问题,积极解决。


附:6月16日超级巡警发布的uusee漏洞预警和解决方案:http://tech.sina.com.cn/s/s/2008-06-16/14052260800.shtml.

    6月17日UUsee官方发布的漏洞声明链接:http://article.pchome.net/content-647289.html


截图:图一
    

  
点此在新窗口浏览全图



回贴 0 | 阅读 226
发贴请先登录
声明:如有来函说明本网站提供内容系本人或法人版权所有,本网站在核实后,有权先行撤除,以保护版权拥有者的权益
2004-2024 雅图在线 | 联系方式 | 鄂ICP备11007161号