写点什么

QSecurity 月度安全评论(2012 年 3 月):传说中的 0day 漏洞

  • 2012-04-08
  • 本文字数:1074 字

    阅读完需:约 4 分钟

在开始自己回味这个月跟开发安全相关的文章之前,请各位读者先检查一下自己企业和个人 Windows 操作系统,有没有打上 CVE-2012-0002 漏洞的补丁。3 月 13 日,微软正式发公布了 MS12-020 安全公告( http://technet.microsoft.com/zh-cn/security/bulletin/ms12-020 ),警示所有 Windows 用户,Windows 系统的远程桌面协议(RDP)存在着两个严重的安全漏洞:一个可以造成远程代码执行,另一个则会造成拒绝服务(DoS)。

事实上江湖上关于 3389 和 IIS 远程代码执行 0day 漏洞的传说流传已久,可是只是限于传说而已,谁也没有亲眼见过。见过的人,也绝不会向外界泄露半点关于这种神器的信息。如今被微软官方亲自证实 3389 0day 漏洞的存在,算是给江湖传说留下一个完美结局。

关于这两个漏洞的利用(exploit), DoS 已经有人完成了 PoC。但是远程代码执行至今笔者还没有见到可信的 PoC。可以想象有多少 Windows Server 至今为止还没有打上补丁,这种 exploit 一旦流出,又不知会造成多少的血雨腥风。看来只能留待日后有机会再一探究竟了。

本月国内互联网安全界的一件大事是 2012“互联网用户安全峰会”的召开。来自国内一线互联网厂商的众多安全部门负责人纷纷现身说法,贡献了一些有意义的话题。如果对互联网安全感兴趣,那么这十几场演讲是非常有参考价值的。会议组织方非常贴心的准备了全部演讲的 PPT 下载和在线视频,地址在这里:

http://sepblog.my.phpcloud.com/?p=92

上月评论中推荐了 John Melton 的博客。这是位高产的劳模博客作者,本月他又发表了 4 篇关于 Java 安全编程的文章,内容涉及 Content-Type, XSS, Log Forging 和框架安全。值得一读,再度推荐。

http://www.jtmelton.com

本月另外一件引起技术界关注的事件就是 GitHub 的被“攻击”。虽然事实证明这只是某个 GitHub 用户为了引起官方重视而做的一个小恶作剧,但是依然引发了关于 Rails 框架默认安全和程序员实现安全之间的争论。

http://shiflett.org/blog/2012/mar/hacking-rails-and-github

本期的最后,向大家郑重推荐一个非常好用的 web 安全训练课程:OWASP Webgoat。这是由 OWASP 开发的免费开源 Web 安全训练课程。用户可以在指导下由易至难的完成众多安全攻击任务,从而加深对 Web 安全的理解。可以作为企业开发人员安全培训的主要工具使用。链接地址:

https://www.owasp.org/index.php/Webgoat

相信本期的内容足够各位读者花上一段时间了,咱们下月再见。


给 InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ )或者腾讯微博( @InfoQ )关注我们,并与我们的编辑和其他读者朋友交流。

2012-04-08 22:401716

评论

发布
暂无评论
发现更多内容

DeFi 发展的岔路口,Pencils Protocol带领投资者们“向前看”

大瞿科技

草图大师SketchUp Pro 2023中文版安装包分享【mac/win】

Rose

Screaming Frog SEO Spider(尖叫青蛙网络爬虫软件)永久激活版

Rose

一场 Kafka CRC 异常引发的血案

不在线第一只蜗牛

kafka 分布式

1688商品采集数据,1688商品详情数据接口

tbapi

1688商品详情接口

文献解读-Genome-wide imputation using the practical haplotype graph in the heterozygous crop cassava

INSVAST

基因数据分析 生信服务

时序数据库 IoTDB 为什么选择 TPCx-IoT 基准测评?

Apache IoTDB

2024字节跳动“安全范儿”高校挑战赛报名开启,三大赛道等你来战!

Geek_2d6073

加入华为云开源共创,让优秀开发者支持更优秀开发者

华为云开发者联盟

DeFi是否还存在Alpha机会?Pencils Protocol 带领市场“向前看”

BlockChain先知

开发拍卖平台必知的技术风险,如何用最低成本规避?

软件开发-梦幻运营部

数字化服务能力再获肯定!望繁信科技惊艳亮相CDIE大会

望繁信科技

数字化转型 流程挖掘 流程资产 流程智能

JNPF低代码持续发力工业领域,助力本土企业加“数”转型

不在线第一只蜗牛

低代码 数字化

JNPF低代码开发平台:企业转型与数智化的快速通道

快乐非自愿限量之名

低代码 数字化

XLD音频无损解码 X Lossless Decoder for mac 中文版

Rose

短剧APP遭遇DDoS攻击的解决方法

网络安全服务

负载均衡 IP DDoS DDoS 攻击 短剧app开发

Go 必知必会:探索 Go 语言中的数组和切片深入理解顺序集合

王中阳Go

数组 go语言 切片 go基础

犀牛Rhinoceros 7:专业的3D建模软件

Rose

DeFi 发展的岔路口,Pencils Protocol带领投资者们“向前看”

西柚子

数据库系列: 主流分库分表中间件介绍(图文总结)

EquatorCoco

数据库

行业首家!百度智能云通过中国信通院「H5 端人脸识别安全能力」测评

Baidu AICLOUD

人脸识别

DeFi 发展的岔路口,Pencils Protocol带领投资者们“向前看”

加密眼界

DeFi是否还存在Alpha机会?Pencils Protocol 带领市场“向前看”

股市老人

有奖问卷调研|OpenTiny给你送天命人好礼啦!

OpenTiny社区

开源 低代码 用户体验 OpenTiny 前端组件库

ServiceStage集成Sermant实现应用的优雅上下线

华为云开源

开源 微服务治理 字节码增强 sermant

PHP转Go系列 | ThinkPHP与Gin框架之Redis延时消息队列技术实践

快乐非自愿限量之名

php Go

观测云核心技术解密:eBPF Tracing 实现原理

观测云

ebpf

FTP客户端工具 Yummy FTP Pro for Mac中文直装版

Rose

JNPF低代码:可视化如何赋能企业的转型之路

EquatorCoco

低代码 数字化

DeFi 发展的岔路口,Pencils Protocol带领投资者们“向前看”

石头财经

QSecurity月度安全评论(2012年3月):传说中的0day漏洞_语言 & 开发_殷钧钧_InfoQ精选文章