谷歌Chrome也发现“地毯式轰炸”安全漏洞
| |
2008年09月05日15:53 来源:赛迪网
| 【字号 大 中 小】 | 打印 | 留言 | 论坛 | 网摘 | 手机点评 | 纠错 |
9月5消息,谷歌新的Chrome浏览器有许多与安全有关的新功能:
·防御恶意软件和钓鱼攻击的网站黑名单
·隐私浏览模式(Incognito),可消除用户活动的痕迹
·全面的消除浏览数据对话框
但是,Chrome浏览器中真正创新的功能是谷歌建在这个浏览器中的在一个沙箱中运行的渲染引擎。每一个浏览器的标签都是一个以有限的功能运行的一个独立的处理过程。这就意味着如果一个恶意应用程序要运行,它不会破坏、干扰或者阻止在其它标签上运行的其它应用程序。它还意味着这个应用程序不能做事情,如向文件系统写入数据。向文件系统写入数据能够让恶意程序存在下去。
这是一个很好的目标。但是,遗憾的是这个沙箱已经存在一个漏洞。例如,有人已经演示了Chrome浏览器存在与苹果Safari浏览器“地毯式轰炸”安全漏洞相同的漏洞。这种新版本的攻击是把文件投放到Chrome的下载文件夹中,必须要采用社会工程学的方法才能劝说用户运行这些文件。这种攻击也许可行,也许不可行。但是,这个沙箱确实是失败了。
为什么会失败?因为Chrome浏览器是在包括苹果的WebKit在内的其它平台的源代码的基础之上制作的。谷歌使用的是在修复“地毯式轰炸”安全漏洞之前的那个版本的WebKit软件。一些开源软件项目就是这样。
·防御恶意软件和钓鱼攻击的网站黑名单
·隐私浏览模式(Incognito),可消除用户活动的痕迹
·全面的消除浏览数据对话框
但是,Chrome浏览器中真正创新的功能是谷歌建在这个浏览器中的在一个沙箱中运行的渲染引擎。每一个浏览器的标签都是一个以有限的功能运行的一个独立的处理过程。这就意味着如果一个恶意应用程序要运行,它不会破坏、干扰或者阻止在其它标签上运行的其它应用程序。它还意味着这个应用程序不能做事情,如向文件系统写入数据。向文件系统写入数据能够让恶意程序存在下去。
这是一个很好的目标。但是,遗憾的是这个沙箱已经存在一个漏洞。例如,有人已经演示了Chrome浏览器存在与苹果Safari浏览器“地毯式轰炸”安全漏洞相同的漏洞。这种新版本的攻击是把文件投放到Chrome的下载文件夹中,必须要采用社会工程学的方法才能劝说用户运行这些文件。这种攻击也许可行,也许不可行。但是,这个沙箱确实是失败了。
为什么会失败?因为Chrome浏览器是在包括苹果的WebKit在内的其它平台的源代码的基础之上制作的。谷歌使用的是在修复“地毯式轰炸”安全漏洞之前的那个版本的WebKit软件。一些开源软件项目就是这样。
(责任编辑:陈健) |
| 相关专题 |
| · 谷歌推出浏览器 |
热图推荐 |
|||
|
| ||
|
| ||
播客·视频 |
|||
|
|
||
| ·本本:学生最常购买的本本·本本:T暑促第二波新品笔记本 ·相机:1500元左右卡片相机·相机:一周数码相机降价排行 ·液显:市售最高价液晶曝光·液显:11个品牌销量榜首液晶 ·硬件:中低端攒机方案汇总·硬件:超频游戏配置不足6000 |
|
|
||
|
·分析称未来3G产业资本投入将达3000亿元规模 ·移动用户卡内查到万元余额 客服称因系统出错 ·贾君鹏事件系人为策划 年仅27岁进账6位数 ·揭秘黑客培训:威胁网络安全 已造成损失76亿元 ·苹果“雪豹”接受预订 抢先Win 7下月上市 ·山寨液晶抢夺1/3市场:初具规模厂商达数百家 |
|||
|
[一语惊坛]美国太穷了!市长受贿2.5万美元竟举国震惊 [论坛]财产申报让快退休的官先来!·发改委:少说点昏话行不 [访谈]周天勇谈省直管县财政改革·美能源部长朱棣文专访 [辩论]通钢事件:国企职工是懒汉?·收入远超GDP:统计局忽悠 [博客]公安厅长落马留下啥疑问 陈同海咋甘戴绿帽 [博客]邓小平"刻骨铭心"的3女人 中央为何严防黑恶渗透政界 |
无线·手机媒体 |
|||
|
|
||











