6月17日,uusee官方發(fā)布漏洞聲明。在聲明中倉促的宣布漏洞威脅已解決,而實(shí)際上聲明中除了百般的推脫責(zé)任外,三項(xiàng)實(shí)質(zhì)性的補(bǔ)救措施竟無一合理:"/>
ITBear旗下自媒體矩陣:

uusee官方針對(duì)漏洞的聲明犯低級(jí)錯(cuò)誤, 三項(xiàng)補(bǔ)救措施無一合理。

   時(shí)間:2008-06-18 10:04:01 來源:超級(jí)巡警團(tuán)隊(duì)作者:森林編輯:星輝 發(fā)表評(píng)論無障礙通道
一、事件回放:
 
6月16日,數(shù)據(jù)安全實(shí)驗(yàn)室在暢游巡警用戶舉報(bào)的木馬中,發(fā)現(xiàn)了利用uusee的高危0day漏洞,并在第一時(shí)間把木馬樣本和技術(shù)分析資料提交給uusee官方。
 
6月17日,uusee官方發(fā)布漏洞聲明。在聲明中倉促的宣布漏洞威脅已解決,而實(shí)際上聲明中除了百般的推脫責(zé)任外,三項(xiàng)實(shí)質(zhì)性的補(bǔ)救措施竟無一合理:
 
其一、軟件出現(xiàn)漏洞后,竟沒有發(fā)布緊急升級(jí)補(bǔ)丁和使用強(qiáng)制升級(jí),而是要求全體uusee2008用戶重新下載安裝新版本,同時(shí)漏洞信息公開很不通明,絕大多數(shù)UUsee戶蒙在鼓里。
  
     依據(jù)超級(jí)巡警團(tuán)隊(duì)的測試發(fā)現(xiàn)網(wǎng)上大多數(shù)UUsee下載站,到目前為止依然沒有把UUsee更新到最新版本,并且在UUsee軟件界面上根本沒有任何威脅提示。登陸UUsee官方網(wǎng)站,同樣看不到任何有關(guān)漏洞的預(yù)警提示信息。這樣等于把絕大多數(shù)不知情的uusee用戶完全暴露在危險(xiǎn)當(dāng)中。uusee控件0day屬于高危漏洞,可以在后臺(tái)自動(dòng)下載任何病毒和木馬,對(duì)用戶群龐大的uusee用戶將造成巨大的損失。
 
 
其二、曲解微軟數(shù)字簽名的含義,給用戶帶來嚴(yán)重誤導(dǎo)。
 
     UUSee官方的在漏洞聲明中強(qiáng)調(diào)禁用“已下載的沒有微軟簽名的ActivX控件”,就可以保證用戶安全。而事實(shí)上包含微軟數(shù)字簽名只能代表文件出自軟件官方。換換句話說,包含有微軟數(shù)字簽名并不能代表軟件中沒有漏洞。而諷刺的是UUSee2008出現(xiàn)漏洞的那個(gè)dll就包含有微軟的數(shù)字簽名。
 
 
其三、開國際玩笑,推薦用“卡巴斯基”打補(bǔ)丁。
 
   UUsee在官方漏洞聲明中包含一個(gè)用卡巴斯基掃描自己的截圖,以證明自己發(fā)布新版本沒有漏洞。有一點(diǎn)安全常識(shí)的網(wǎng)友都了解,卡巴斯基是一款殺毒軟件,不具備漏洞掃描功能,也不能下載漏洞補(bǔ)丁,而uusee官方在漏洞聲明中赫然寫著推薦用卡巴斯基下載補(bǔ)丁。
 
二、數(shù)據(jù)安全實(shí)驗(yàn)室推薦解決方案:
 

1、下載使用超級(jí)巡警安裝uusee臨時(shí)漏洞補(bǔ)丁,或者安裝暢游巡警防御利用uusee漏洞的木馬.

2、直接卸載UUsee,安裝QQlive等其他網(wǎng)絡(luò)電視。
 
 
三、總結(jié):
 

    近期,uusee網(wǎng)絡(luò)電視獲得了央視頒布的悠視網(wǎng)經(jīng)正式授權(quán),成為指定奧運(yùn)賽事P2P直播媒體。而從08年安全信息界的種種跡象表明,奧運(yùn)會(huì)期間的網(wǎng)絡(luò)安全問題不容懈怠。希望uusee官方能夠正視問題,積極解決。


附:
     6月16日超級(jí)巡警發(fā)布的uusee漏洞預(yù)警和解決方案:
     http://tech.sina.com.cn/s/s/2008-06-16/14052260800.shtml.
 
     6月17日UUsee官方發(fā)布的漏洞聲明鏈接:
     http://article.pchome.net/content-647289.html
舉報(bào) 0 收藏 0 打賞 0評(píng)論 0
 
 
更多>同類資訊
全站最新
熱門內(nèi)容
網(wǎng)站首頁  |  關(guān)于我們  |  聯(lián)系方式  |  版權(quán)聲明  |  網(wǎng)站留言  |  RSS訂閱  |  違規(guī)舉報(bào)  |  開放轉(zhuǎn)載  |  滾動(dòng)資訊  |  English Version