中關(guān)村在線曝漏洞 用戶可隨意添加色情、掛馬網(wǎng)頁
7月3日,360安全中心接到部分用戶反饋,點(diǎn)擊中關(guān)村在線網(wǎng)站(zol.com.cn)某博客網(wǎng)頁會(huì)直接進(jìn)去色情網(wǎng)站,并且該網(wǎng)頁中暗藏有木馬病毒,因而遭到了360安全衛(wèi)士的攔截。如下圖:
???? ???? |
圖1 |
經(jīng)360安全專家驗(yàn)證,網(wǎng)民如果不安裝專業(yè)安全軟件而打開中關(guān)村在線的這一網(wǎng)頁,就會(huì)直接進(jìn)入色情網(wǎng)頁,并可能因此而感染“木馬下載器”病毒,該病毒目的在于盜取用戶的QQ及多款網(wǎng)游、網(wǎng)銀賬號(hào)的信息。
360安全專家表示,中關(guān)村在線的網(wǎng)站設(shè)計(jì)存在嚴(yán)重的安全缺陷,用戶可以使用其提供的“網(wǎng)摘”功能,在其頁面隨意添加色情、掛馬網(wǎng)址。一般情況下,黑客如果想在一個(gè)網(wǎng)站上掛馬,都需要利用該網(wǎng)站設(shè)計(jì)上存在的漏洞,獲得一定后臺(tái)管理權(quán)限后才有可能得手。而中關(guān)村在線則直接允許用戶在其網(wǎng)頁中添加任意代碼。由于中關(guān)村在線是一家老牌的IT新聞網(wǎng)站,許多用戶都會(huì)毫不猶豫地點(diǎn)擊他人發(fā)過來的ZOL網(wǎng)址。如下圖:
???? ???? |
圖3 |
因此,即便是不懂電腦技術(shù)的菜鳥用戶,都可以通過在中關(guān)村在線提供的“網(wǎng)摘”功能,添加惡意網(wǎng)址去傳播木馬,對(duì)廣大網(wǎng)友形成了嚴(yán)重的安全威脅。
360安全專家表示,中關(guān)村在線作為一家業(yè)內(nèi)知名IT行業(yè)媒體,Alex日均訪問量超過277萬,因此受其網(wǎng)站安全漏洞影響的用戶數(shù)量目前尚無法估計(jì)。鑒于中關(guān)村在線用戶可以隨意使用安全風(fēng)險(xiǎn)極高的“網(wǎng)摘”功能,為了保護(hù)用戶安全,360安全衛(wèi)士已自動(dòng)將中關(guān)村在線的部分問題網(wǎng)頁臨時(shí)屏蔽。