惠普的软件更新,是一款自动更新的软件和驱动的工具,它存在危险漏洞,黑客可以用以读取敏感信息或获得系统访问权限。
这款工具包括几个ActiveX漏洞,可以被用以欺骗IE用户,进入恶意网站。
丹麦的漏洞票据交换所Secunia在Secunia SA29966 advisory中,对该威胁有“较高的评价”。Secunia说系统的可能暴露,其他敏感信息以及远程系统访问都适合该分级。
报告称,在4.000.009.002和之前版本中存在这些漏洞。惠普已经发布了这款工具的咨询和更新,来修复漏洞。惠普说,软件更新工具总是作为PC,打印机,扫描器和照相机的提供软件的一部分安装的。
这种漏洞是安全研究人员Tan Chew Keong发现的。具体来讲,该工具的ActiveX控件漏洞,使得黑客攻击基于堆栈的缓冲器溢出。Keong说该漏洞是在3月份发现的。
“成功的攻击需要诱骗用户使用IE6或之前的版本访问恶意网站,” Keong在vuln.sg的研究报告中说,“如果用户使用的是IE7,首先需要说服用户允许ActiveX控件的运行。”
ActiveX的另一个漏洞可能用来读取注册表的登录或正文文件。Secunia成功攻击这些漏洞后,黑客可能恢复系统和操作信息。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
翻译
相关推荐
-
新libSSH漏洞可获取服务器root访问权限
隐蔽近五年的libSSH漏洞可让恶意攻击者通过SSH服务器进程轻松获取对设备的管理控制。 NCC集团安全顾问P […]
-
勒索软件给事件响应带来压力
研究表明,随着网络罪犯将注意力转向勒索软件攻击,2017年泄露数据记录数量下降近25%。 根据2018年IBM […]
-
雅虎数据泄露事故黑客认罪
雅虎数据泄露事故涉及30亿用户帐户,该泄露事故背后共有四名攻击者,Karim Baratov只是其中一名……
-
虚拟键盘数据泄露致数百万个人记录被曝光
因移动开发商Ai.type错误配置MongoDB数据库导致键盘数据泄露,在本次泄露事故中,数以百万计的个人记录被曝光。