惠普的软件更新,是一款自动更新的软件和驱动的工具,它存在危险漏洞,黑客可以用以读取敏感信息或获得系统访问权限。
这款工具包括几个ActiveX漏洞,可以被用以欺骗IE用户,进入恶意网站。
丹麦的漏洞票据交换所Secunia在Secunia SA29966 advisory中,对该威胁有“较高的评价”。Secunia说系统的可能暴露,其他敏感信息以及远程系统访问都适合该分级。
报告称,在4.000.009.002和之前版本中存在这些漏洞。惠普已经发布了这款工具的咨询和更新,来修复漏洞。惠普说,软件更新工具总是作为PC,打印机,扫描器和照相机的提供软件的一部分安装的。
这种漏洞是安全研究人员Tan Chew Keong发现的。具体来讲,该工具的ActiveX控件漏洞,使得黑客攻击基于堆栈的缓冲器溢出。Keong说该漏洞是在3月份发现的。
“成功的攻击需要诱骗用户使用IE6或之前的版本访问恶意网站,” Keong在vuln.sg的研究报告中说,“如果用户使用的是IE7,首先需要说服用户允许ActiveX控件的运行。”
ActiveX的另一个漏洞可能用来读取注册表的登录或正文文件。Secunia成功攻击这些漏洞后,黑客可能恢复系统和操作信息。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号

TechTarget
官方微博

TechTarget中国
翻译
相关推荐
-
如何通过“限制管理权限”来保护您的企业?
在你的企业中,是否所有用户都有对工作站的管理权限?这个问题关系到企业的信息安全能力……
-
如何处理云端特权用户管理?
很多企业正在试图保护员工使用的各种云应用和服务中的用户账户,这样做是因为:攻击者越来越多地通过钓鱼攻击和路过式下载等方式获取云账户和登录凭证,以试图获取对企业IT环境的访问权限。
-
玩游戏须谨慎:Pokémon GO可获取谷歌完整账户访问权限
热门游戏Pokémon GO可通过令牌获取用户谷歌账户的完整账户访问权限,而不需要用户许可。
-
“以恶制恶”:Team White黑客团队的做法是否利大于弊?
“白色团队”(Team White)黑客称其Wifatch恶意软件感染超过30万台设备,其目的旨在加强这些设备的安全性,但专家仍然质疑该团队的义务安全保护行为。