您现在的位置是:IT资讯 >>正文
赶紧排查!你的计算机可能中招了!
IT资讯46135人已围观
简介大家早上好,我是轩辕。这两天,安全圈又曝重大漏洞了!!!你可能中招了都还不知道。说这个漏洞前,请大家思考一个问题:产品经理告诉你,需要一个自动检测更新的功能,你打算怎么实现?这是一个很常见的功能,包括 ...
大家早上好,赶紧我是排查轩辕 。
这两天,算机安全圈又曝重大漏洞了 !中招!赶紧!排查你可能中招了都还不知道。算机
说这个漏洞前 ,中招请大家思考一个问题 :
产品经理告诉你,赶紧需要一个自动检测更新的排查功能 ,你打算怎么实现?算机

这是一个很常见的功能 ,包括像微信、中招浏览器等在内的云计算赶紧常用软件基本都有这个功能 ,经常点进去就提示你要更新 。排查然后点击更新按钮,算机进行升级。
要实现这个功能,最简单的逻辑就是 ,软件启动的时候跟后台通信 ,如果发现更新 ,就从我们的指定的地址拉取最新的软件安装包进行安装 ,看 ,免费模板简单吧 。
现在以安全的角度来审视这个过程,这里面存在什么安全风险吗?
···
思考五秒钟
···
首先,如何确保我们是在跟我们真正的后台在通信?而不是某个攻击者弄的假地址 ?
其次 ,如何确保下载的安装包是正确的 ,没有被篡改 ?
要完成一个安全的升级程序,需要确保与我们真实的建站模板后台建立通信,并确保下载到的程序确实是我们的程序,未经篡改 。
一般来说,我们都会通过HTTPS通信 ,并加上数字签名校验等手段来确保上面的安全性。
而这两天曝出漏洞的就是大名鼎鼎的技嘉-GIGABYTE ,在检测更新这里翻了车。

据国外专注固件的源码下载网络安全厂商Eclypsium披露 ,他们在台湾制造商技嘉出售的主板固件中发现了漏洞 。
技嘉主板的计算机重新启动时 ,主板固件中的代码就会悄悄地启动一个更新程序,然后这个更新程序会下载并执行另一个软件 。
问题就出在这个更新的机制上,经过逆向分析发现 ,这个更新程序对下载的内容完全没有任何校验就直接来运行了!

更可笑的是,香港云服务器这个更新程序允许在一些情况下 ,不经HTTPS,而是直接使用HTTP来下载文件 。

假如 ,黑客通过一些手段 ,将HTTP中访问的域名劫持到自己的服务器上,那技嘉更新程序将会下载到自己提前准备的恶意程序,可以是一个勒索病毒 ,一个挖矿程序 ,一个木马 ,一个任意的亿华云程序。因为技嘉根本没做校验!
那么使用HTTPS就一定安全了吗 ?
不一定。通过逆向分析发现,技嘉并未对HTTPS建立连接过程中的服务器证书进行校验,导致黑客同样可以构建一个假的HTTPS服务,完成攻击 。
我们平时使用浏览器访问HTTPS之所以相对安全,是因为浏览器有帮我们检查服务器的证书是否可信,一旦发现不可信,就会发出如下的提醒:

至于浏览器是如何验证证书是否可信 ,大家可以参考我之前写过的一篇文章:
为了一个HTTPS,浏览器操碎了心!
一个检测更新的功能,想必我们经常遇到 ,很多时候 ,程序员为了简单省事 ,都是把功能实现就不管了 。至于安不安全 ,很少考虑。
这对于一些小公司,开发一些简单的软件 ,用的人也不多 ,黑客也不会盯上你 。而一旦你的产品用的人多了 ,那可就要重视起安全问题了。尤其是像微信、抖音这类国民应用 ,如果发现这类安全问题,那简直是一场灾难。
所以,程序员们 ,多了解一些安全知识,没有坏处。
据悉,受这一漏洞影响的PC计算机将有几百万的规模 。如果你的电脑是技嘉主板,赶快去检查一下吧!
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/19d899972.html
相关文章
三菱电机 PLC 曝出多个严重安全漏洞
IT资讯美国网络安全和基础设施安全局 (CISA) 在上周发布了一份工业控制系统 (ICS) 咨询,对三菱电机 GX Works3 工程软件存在的多个漏洞发出了安全警告。GX Works3是一种用于 ICS ...
【IT资讯】
阅读更多Intel3160处理器(探索Intel3160处理器的关键优势及应用领域)
IT资讯Intel3160处理器是一款由英特尔公司研发的新一代处理器,以其出色的性能、低功耗和多样化的应用领域而备受瞩目。本文将详细探讨Intel3160处理器的15个主要优势及其应用领域,帮助读者了解其在不 ...
【IT资讯】
阅读更多将安全内建于开发流程中:威胁应对分步指南(Build Security In) - 上
IT资讯在你的研发团队中,什么才构成“安全威胁”?又该如何有效地识别、分类并应对这些威胁?每个人都希望保障团队、系统和服务的安全,然而由于这个话题过于庞大且令人望而生畏,同时过往的讨论和研究成果离工程团队的日 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 原来这才是2022企业都愿意选择云服务器的原因
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- 华硕K45EI323VD-SL(解析华硕K45EI323VD-SL的特点和优势)
- DellInspiron5548(一款超值的笔记本电脑选择)
- 聊聊到底什么是BRAS?
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 福布斯:如何确保客户的数据安全
- 企业通过谈判策略降低赎金支付的实战经验
- 戴尔Latitude 5420商务笔记本 优质体验 胜任多种办公需求 网站建设b2b信息平台香港物理机亿华云云服务器企业服务器源码库