97成人免费视频,97视频免费公开成人福利,免费视频99,99婷婷,国产伊人久久,亚洲视频欧美,国产精品福利久久

 首頁 > 技術 > 技術文摘 > 警惕:黑客利用VoIP的XSS跨站腳本攻擊

警惕:黑客利用VoIP的XSS跨站腳本攻擊

2007-10-19 00:00:00   作者:   來源:   評論:0 點擊:



2007/10/19

  目前出現一種控制用戶計算機的新方法:IP電話。安全研究人員Radu State上個星期發(fā)現Linksys SPA-941(5.1.8版本)IP電話產品中存在一個安全漏洞,能夠讓黑客利用VoIP重要標準之一的SIP(會話起始協(xié)議)實施跨站腳本攻擊(XSS)。
  State在安全郵件列表中發(fā)表的帖子指出,雖然對SIP協(xié)議上的VoIP設備展開攻擊很困難,因為這種設備通常有客戶化的結構和操作系統(tǒng),但是,許多這種系統(tǒng)都嵌入在網絡服務器中,利用緩存溢出安全漏洞能夠攻破這些系統(tǒng)。
  State把SIP安全漏洞列為“非常高的”安全漏洞。他寫道,大多數防火墻/入侵保護系統(tǒng)都不能防御通過SIP協(xié)議發(fā)動的XSS攻擊。此外,用戶將從內部網絡直接連接這些設備,因此,內部網絡能夠被攻破。
  Secure Computing公司技術副總裁Paul Henry同意這個觀點。他在電話采訪中說,SIP是目前大多數計算機安全產品中的盲點。他是第一次看到通過VoIP實施的XSS攻擊。他說,我認為這是一個嚴重的問題,因為這也許是許多基于SIP協(xié)議的攻擊的第一次攻擊。
  Henry認為,VoIP從根本上說是不安全的,因為SIP設備缺少真正的身份識別。他認為,太多的公司需要VoIP節(jié)省成本的功能,從而沒有投資VoIP安全。安全肯定是這些公司采用VoIP之后才發(fā)現的問題。
  目前已經出現了幾起涉及到VoIP突破的典型案例。例如,經營邁阿密的一家小型VoIP電話公司的Edwin Pena今年年初被逮捕,被指控突破其它的VoIP服務并且把通過他們的線路轉接電話。他被指控利用這種方法賺了100多萬美元。
  事實是互聯(lián)網上提供的免費的VoIP破解工具計劃肯定要導致這種事情的發(fā)生。
  然而,Henry認為,可以采取一些措施使VoIP更加安全。他建議采用應用層防火墻、基于聲譽的防御措施和殺毒掃描。
  雖然State發(fā)現的安全漏洞適用于具體的Linksys硬件,但是,Henry懷疑其它的VoIP設備也有同樣的安全漏洞。他說,如果我在其它廠商的電話中發(fā)現同樣的安全漏洞,我不會感到驚奇。我把這個問題看作是冰山的一角。

IT專家網

相關閱讀:

分享到: 收藏

專題

定结县| 洮南市| 读书| 策勒县| 佛冈县| 华阴市| 台南市| 东乌| 景洪市| 普兰县| 三穗县| 哈巴河县| 鸡东县| 化德县| 湟中县| 苍梧县| 石泉县| 衡阳县| 利津县| 郎溪县| 中方县| 抚松县| 阆中市| 珲春市| 裕民县| 启东市| 龙游县| 济源市| 林周县| 阳西县| 湘潭市| 盘山县| 定西市| 太白县| 泽普县| 尤溪县| 高雄县| 榆中县| 驻马店市| 安阳县| 万荣县|