27CDB6E-AE6D-11cf-96B8-444553540000><
ARAM NAME="_cx" VALUE="5292"><
ARAM NAME="_cy" VALUE="5292"><
ARAM NAME="FlashVars" VALUE=""><
ARAM NAME="Movie" VALUE="/skin/xin/flash/vipp.swf"><
ARAM NAME="Src" VALUE="/skin/xin/flash/vipp.swf"><
ARAM NAME="WMode" VALUE="Window"><
ARAM NAME="
lay" VALUE="0"><
ARAM NAME="Loop" VALUE="-1"><
ARAM NAME="Quality" VALUE="High"><PARAM NAME="SAlign" VALUE=""><PARAM NAME="Menu" VALUE="-1"><PARAM NAME="Base" VALUE=""><PARAM NAME="AllowScriptAccess" VALUE=""><PARAM NAME="Scale" VALUE="ShowAll"><PARAM NAME="DeviceFont" VALUE="0"><PARAM NAME="EmbedMovie" VALUE="0"><PARAM NAME="BGColor" VALUE=""><PARAM NAME="SWRemote" VALUE=""><PARAM NAME="MovieData" VALUE=""><PARAM NAME="SeamlessTabbing" VALUE="1"><PARAM NAME="Profile" VALUE="0"><PARAM NAME="ProfileAddress" VALUE=""><PARAM NAME="ProfilePort" VALUE="0"><PARAM NAME="AllowNetworking" VALUE="all"> <embed src="/skin/xin/flash/vipp.swf" width="200" height="200" align="left" quality="high" pluginspage="http://www.macromedia.com/go/getflashplayer" type="application/x-shockwave-flash"></embed></OBJECT> 51期间,被公司要求研究OICQ的通讯协议,在对OICQ认证的分析过程中发现了一个严重的安全脆弱性隐患,导致<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>黑客</FONT></A>可以简单的通过<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>网络</FONT></A><A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>数据</FONT></A>抓包,破解整个局域网内的OICQ密码。 <P> 分析发现,OICQ在登陆过程中,尽管没有密码被直接传送的过程,整个会话认证过程密码始终在客户本地和<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>服务</FONT></A>端保留。但由于在登陆成功后,<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>服务</FONT></A>器返回的一个可以反向解码的加密字符成为了最薄弱的安全环节。</P><P> 根据这个问题,5月1日编写的测试程序在迅驰1.4G,768M的平台上。在最大400秒的时间内,仅仅通过对<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>网络</FONT></A><A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>数据</FONT></A>包的抓取,远程分析出了<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>网络</FONT></A>上另一台计算机任意8位的OICQ数字密码,具体效果可以查看我们网站上的动画演示: <BR> <BR><BR></P><P align=center><OBJECT id=movie codeBase=http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,29,0 height=350 width=400 classid=clsid
27CDB6E-AE6D-11cf-96B8-444553540000 name=movie><PARAM NAME="_cx" VALUE="10583"><PARAM NAME="_cy" VALUE="9260"><PARAM NAME="FlashVars" VALUE=""><PARAM NAME="Movie" VALUE="http://www.juntuan.net/d/file/QQ/fangdao/2005-05-12/067009e74bffcefeece814264ec574dd.swf"><PARAM NAME="Src" VALUE="http://www.juntuan.net/d/file/QQ/fangdao/2005-05-12/067009e74bffcefeece814264ec574dd.swf"><PARAM NAME="WMode" VALUE="Window"><PARAM NAME="Play" VALUE="-1"><PARAM NAME="Loop" VALUE="-1"><PARAM NAME="Quality" VALUE="High"><PARAM NAME="SAlign" VALUE=""><PARAM NAME="Menu" VALUE="0"><PARAM NAME="Base" VALUE=""><PARAM NAME="AllowScriptAccess" VALUE="always"><PARAM NAME="Scale" VALUE="ShowAll"><PARAM NAME="DeviceFont" VALUE="0"><PARAM NAME="EmbedMovie" VALUE="0"><PARAM NAME="BGColor" VALUE=""><PARAM NAME="SWRemote" VALUE=""><PARAM NAME="MovieData" VALUE=""><PARAM NAME="SeamlessTabbing" VALUE="1"><PARAM NAME="Profile" VALUE="0"><PARAM NAME="ProfileAddress" VALUE=""><PARAM NAME="ProfilePort" VALUE="0"><PARAM NAME="AllowNetworking" VALUE="all"><embed src="http://www.juntuan.net/d/file/QQ/fangdao/2005-05-12/067009e74bffcefeece814264ec574dd.swf" width="400" height="350" quality="high" pluginspage="http://www.macromedia.com/go/getflashplayer" type="application/x-shockwave-flash" id="movie" name="movie" menu="false"></embed></OBJECT></P><P align=left><BR><BR> 和腾讯OICQ传统安全问题相比,这个脆弱性隐患无需在受害人电脑安装任何软件,<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>黑客</FONT></A>仅仅需要在自己的电脑上运行程序,既可以直接破解<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>网络</FONT></A>中其他用户的OICQ账号,窃听用户<A class=channel_keylink href="http://www.3800hk.com/"><FONT color=#000000>聊天</FONT></A>内容,造成个人隐私的泄漏。</P><P align=left> 此问题出现在OICQ2001以上的版本之中,使用这些版本的用户,建议您修改数字密码,采用更复杂的密码组合,避免可能的安全隐患。</P></TD></TR></TBODY></TABLE></TD></TR></TBODY></TABLE></TD></TR></TBODY></TABLE></TD></TR></TBODY></TABLE>
| 欢迎光临 兴化400生活网 (http://wenhui.vc7.cc/) | Powered by Discuz! X2.5 |