谷歌著名安全研究员塔维斯·奥曼迪(Tavis Ormandy)——谷歌信息安全工程师,进一步提供证据证明杀毒软件是黑客入侵的渠道。其发现趋势科技杀毒产品中存在漏洞,可致任意网站执行远程代码盗取用户的所有密码,奥曼迪这样说道:“这意味着网络上的任何人都能完全静默地偷走你的所有密码,还能在无需用户互动的情况下执行任意代码”,但趋势科技表示已修复该漏洞和远程执行漏洞。
趋势的杀毒产品有个密码管理器,用户可以选择将密码导出到这里面,该管理器是用JavaScript写的,开启了多个HTTP远程的过程中调用端口来处理API请求。奥曼迪在其中轻易地找到了一个可以接受远程代码的端口,同时还找到一个允许访问存放在该管理器中的密码的API,奥曼迪总共找到了70多个暴露在互联网上的API,他并没对所有找到的API进行安全问题调查,但他建议趋势科技聘用外部顾问来审计这些代码。杀毒软件通常以高权限运行于操作系统之上,意味着其中的漏洞若被利用,黑客将几乎能对计算机为所欲为。卡巴斯基、ESET、Avast、AVG、英特尔安全(前迈克菲)和Malwarebytes,过去7个月里,众多杀毒软件厂商的产品中检出了十多个严重漏洞。
本文原创地址://gulass.cn/revelation-trendmicro-antivirus-remote-execution-vulnerability.html编辑:清蒸github,审核员:暂无