《电子技术应用》
您所在的位置:首页 > 通信与网络 > 业界动态 > 安全公司不安全! McAfee网站充满漏洞

安全公司不安全! McAfee网站充满漏洞

2011-03-30
作者:胡杨编译
来源:网界网

研究人员周一在“Full Disclosure”(全面披露)网站发表的文章中称,安全公司McAfee的网站充满了安全错误。这些错误可导致跨站脚本攻击或者其他攻击。这些安全漏洞是YGN道德黑客组织发现的,并且在安全/黑客邮件列表公开披露这些安全漏洞之前,于2月10日向McAfee做了报告。

YGN在Full Disclosure网站发表的文章中称,除了跨站脚本攻击之外,YGN还发现了许多泄露信息的漏洞,其中包括泄露内部主机名称的漏洞和18个泄露源代码的漏洞。McAfee网站能够用于XC脚本攻击的这个部分托管了McAfee用于下载软件的文件。
这个事情不仅令人难堪,而且在某种程序上还影响了McAfee的信誉。McAfee向企业面向消费者的网站销售McAfee安全服务。McAfee网站称,McAfee安全软件每天扫描网站查找数千个黑客漏洞。如果这个网站获得McAfee高标准安全认证,那么,McAfee杀毒产品用户在自己的浏览器中就会看到一个“McAfee安全”标签。McAfee安全软件声称,可以测试网站的非故意托管的个人信息访问、危险网站链接、钓鱼攻击和其他嵌入的恶意软件危险。
巴西塞阿拉州大学信息安全研究团队的安全研究人员Pablo Ximenes在博客中称,“换句话说,出现这个安全标签应该意味着这个网站不会出现像McAfee网站现在拥有的相同的安全漏洞。不要误会我,我没有兴趣破坏McAfee的形象。我甚至拥有一家销售McAfee产品的公司。但是,这种严重不关心客户和转销商的情况是不能忽视的。”
据YGN称,在2月10日向McAfee报告其网站存在许多安全漏洞之后,McAfee称正在尽快解决这些问题。截止到3月27日,YGN发现这些安全漏洞完全没有修复,于是公开披露了这些安全漏洞。YGN向McAfee提出了两个半开玩笑的建议以解决这些问题:McAfee应该利用自己在2004年收购的Web安全服务公司Foundstone的网站安全专家;McAfee应该利用出站的流量监控以检测潜在的信息泄露。
这并非第一次发现McAfee网站缺少安全措施。在2008年,赛门铁克和VeriSign都发现McAfee网站存在跨站脚本攻击安全漏洞。
此外,在2009年,Team Elite的成员白帽黑客Methodman发布了针对kc.mcafee.com和mcafeerebates.com网站的概念证明攻击。在2010年4月,一次XC脚本攻击篡改了McAfee网站社区论坛的网页。
McAfee对《Network World》称,它正在对Full Disclosure网站发布的报告展开调查。
本站内容除特别声明的原创文章之外,转载内容只为传递更多信息,并不代表本网站赞同其观点。转载的所有的文章、图片、音/视频文件等资料的版权归版权所有权人所有。本站采用的非本站原创文章及图片等内容无法一一联系确认版权者。如涉及作品内容、版权和其它问题,请及时通过电子邮件或电话通知我们,以便迅速采取适当措施,避免给双方造成不必要的经济损失。联系电话:010-82306118;邮箱:aet@chinaaet.com。