据安全厂商Secure Computing称,安全研究人员发现一种通过VoIP客户端软件实施跨站脚本攻击(XSS)的方法,提出了几乎没有人防备的一种危险的新威胁。
Secure Computing负责战略用户的副总裁Paul Henry称,这是我们第一次看到用来对VoIP实施攻击的Web 2.0安全漏洞。很少有人过滤在SIP协议上传输的VoIP通讯,因为人们不想降低网络的性能。因此,这种攻击正在增长。
Henry称,问题出在使用会话起始协议(SIP)的VoIP桌面客户端软件上。安全研究人员在10月8日发现了这个安全漏洞并且在互联网上发表了解释这个安全漏洞的概念证明代码。安全研究人员在Linksys VoIP产品中发现了这个安全漏洞。Henry到目前为止还不知道利用这个安全漏洞对真正的用户实施攻击的情况。但是,他说,由于概念证明代码已经发表了,攻击的出现只是时间问题。
Henry表示,这只是冰山的一角。我非常担心VoIP安全,因为大多数使用VoIP的人都是为了省钱,很少考虑到安全问题。
Henry称,在没有给厂商机会修复这个安全漏洞之前公布安全漏洞是不负责任的。然而,一些研究人员称,他们提前公布安全漏洞是为了提高人们的风险意识,因为厂商对安全漏洞的反应是缓慢的。
据Henry称,这种跨站脚本攻击可能被用来在用户计算机上安装软件,让黑客记录和监视VoIP电话。以窃取金融信息为动机的黑客可能会监听大型上市公司首席财务官的谈话,了解在股票交易中有用的信息。
Henry表示,这种攻击还能够攻击大众用户,通过安装键盘记录软件窃取用户名、口令和其它信息,帮助犯罪分子攻击银行账户。
虽然这个报道的安全漏洞与Linksys公司有关,但是,Henry认为,这个安全漏洞也会扩展到大多数厂商。目前市场上的产品太多。我认为厂商在开发这些产品的时候并不总是首先考虑安全的。
这个负担就落到了应用VoIP系统的人们身上。他们要安装一种产品,检查入网的通讯并且封锁恶意的脚本。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
相关推荐
-
思科通过收购Duo来增强云安全性
思科宣布以23.5亿美元收购Duo Security公司,此次收购将为该网络公司的云安全产品组合增添了两步身份 […]
-
Accenture公司的Tammy Moskites探讨CISO职位变化
首席信息安全官(CISO)职位仍在不断发展和成熟,对于这些变化,或许没有人比Tammy Moskites更有话 […]
-
企业没有从过往网络安全事件中吸取教训
根据Pluralsight作家同时也是安全专家Troy Hunt表示,反复发生的网络安全事件表明企业仍然在基础 […]
-
微软公司提供IE浏览器零日“双杀”漏洞补丁
微软公司2018年五月份的周二补丁日提供了IE浏览器零日漏洞补丁修复,该漏洞上个月已经被外部攻击者利用。(译注 […]