趋势网 > 资讯 > 正文
版权归原作者所有 侵权敬请通知移除
摘要:最近,谷歌代码的一个线程显示,趋势科技在系统默认地情况下,在用户电脑上安装了一个完全开放的node . js服务器,随后竟暴露了其安装杀毒软件的所有用户,使其受到严重攻击。趋势科技应对行动速度迟缓,谷歌相关研究人员对此表示深深担忧。
胖东来宣布员工结婚不允许要或付彩礼
网友:管太宽了,没有边界感了。
美媒测算特朗普已获超200张选举人票
网友:之前不是在说势均力敌吗…这差距可是有点大啊。
黑龙江老虎进村猛撞门 有人手被咬烂
网友:太太太恐怖了吧,被咬伤的老人太可怜了。
货车司机家属质疑劳斯莱斯车主
网友:我觉得这事就不该私了,都出了事故责任认定书就该按程序走。这样又博不了流量,也可以安心理赔,多好。
已确认超40只宠物狗疑似中毒死亡
网友:无能的人,只知道向更弱小的动物下手。
李佩霞案今日开庭
网友:不查都一样,一查都一样。

趋势网(微博微信)讯:这是一个令人头疼的问题。最近,谷歌代码的一个线程显示,趋势科技在系统默认地情况下,在用户电脑上安装了一个完全开放的node.js服务器,随后竟暴露了其安装杀毒软件的所有用户,使其受到严重攻击。

,谷歌,趋势科技暴露用户,谷歌研员无言以对

打假良品铺子博主称看完调查很寒心  百雀羚化妆品疑似涉嫌添加禁用原料  王宝强被举报涉嫌欺诈  

node.js服务器是趋势科技研发的一项用于密码管理的工具,它随公司的杀毒软件一起安装,并被设置成系统默认情况下,在电脑启动时会自动打开。

这项服务器通过发送一个JavaScript请求,在本地计算机上执行恶意应用程序,使得许多端口被迫公开,从而暴露进入任何网站的用户信息。这意味着,远程攻击者可以很容易地下载代码,并在受害者的机器上进行蓄意破坏。

这确实是一件糟糕的不能再糟糕的事情。

趋势科技还在用户的证书存储里添加了一个已签名的安全证书,所以用户不会看到任何HTTPS(超文本传输协议安全)错误。

,谷歌,趋势科技暴露用户,谷歌研员无言以对

谷歌的零漏洞项目小组研究人员奥曼迪获悉这项消息后,在线程中写道,“这是无比荒谬的。”

奥曼迪发现,由于研究存在缺陷,攻击者可以窃取趋势科技的密码存储,并将其解密。对此他感到非常震惊,并告诉趋势科技公司,“我真的希望贵公司能清楚地意识到这件事的严峻性。”

随后他建议趋势科技禁用此项功能,从而保护用户的安全。

“在我看来,趋势科技应暂时禁用这项功能,并向用户做出道歉,然后聘请外部咨询公司来对代码进行审核。以我多年处理安全问题的经验来看,一旦发现一个问题,如果我们迅速行动并采取有效措施解决,用户也不会过于怪罪我们。而最糟糕的事情莫过于你在解决这项问题的同时还把用户暴露了。当然,这决定于公司的选择。”

,谷歌,趋势科技暴露用户,谷歌研员无言以对

最终,趋势科技并没有选择禁用这项工具,取而代之的是,在两天前对第一个漏洞进行紧急补丁。

这项问题首次暴露是在1月5日,但是直到今天都未得到解决,甚至只解决了一小部分,前景令人堪忧。

趋势科技的应对行动速度如此迟缓,奥曼迪对此深深担忧:“我都不知道该说什么。趋势科技怎么能在不经过安全顾问的审计下,就擅自在所有用户的机器上默认启用这项功能呢?”

趋势科技对用户暴露问题的进一步解决,我们只能静观其变了。

1 2 下一页
乌克兰称已同朝鲜军队发生交战
网友:我把将军当太阳,将军拿我赚外汇。
特朗普赢得2024美国大选
网友:第一章:回宫。
被丈夫举报出 轨学生女教师二提离婚
网友:这就是不让离婚强扭瓜的结果,能结出好果子就怪了。
叶珂退网
网友:退网了也好,天天都是负面新闻,旁人都捏了一把汗。
2024美国大选选举日投票正式开始
网友:挺好,自由哈里斯,民主特朗普。
黑龙江:非必要不击毙老虎 除非正伤人
网友:正伤人,如果咬了一口刚刚跑开,算伤人完毕?
紫金矿业回应被贩毒集团掠夺3吨黄金
黑龙江:非必要不击毙老虎 除非正伤人
质问不修宿舍学生已被家长领回家
遭学生质问的10人间宿舍条件怎样
给爱说话学生戴小蜜蜂的老师离职
浙江发生重大刑案当地组织搜山追凶
高三女生被灌醉后遭强奸致死
江苏无锡一学院持刀伤人案
何同学抄袭风波原作者发声
重庆15岁女孩被母亲男友砍伤十多处
  感谢各大网址导航推荐本站: