首页 | 友益网摘 | E书分类 | 最近更新 | 推荐E书 | 热门E书 | 用户登陆 | 友益论坛
设为主页
收藏本站
联系我们
| 经济 | 社会 | 文化 | 技术 | 生活娱乐 | 我的爱车 | 其它 | 骗术大全 | 房产

本站E书搜索:                               发布E书 | 郑重声明

当前位置:E书天空-电子书下载,电子书发布,资讯中心文章首页技术网络安全→支付宝控件漏洞---到底是谁在撒谎?
支付宝控件漏洞---到底是谁在撒谎?
作者:  来源于:  发布时间:2007-2-10 8:44:27
支付宝控件漏洞---到底是谁在撒谎?[组图]
来源:cnbeta   
 
    那么上面这些文件会不会是我伪造的,用来陷害阿里巴巴的呢?ActiveX控件的一大特点是必须有数字签名来保证其身份。请大家在aliedit.cab或者aliedit.exe上单击右键,察看其属性。在属性窗口里有“数字签名”这一栏。任何人通过察看这里都可以确认该程序是由阿里巴巴发布的。

    如果你不太懂为什么数字签名可以证明这个程序的确是由阿里巴巴发布的,请致电专业的数字认证公司“天威诚信数字认证中心”(010-84603568 转 708),问问他们,数字签名是不是能够认定这一点。

    没考虑数字签名这个茬,这是阿里巴巴在这件事情上第三个愚蠢之处。

    存在漏洞的pta.dll是从1.0.0.7版开始有的。这个1.0.0.7版的数字签名时间是2006年2月 22日 23:00:31,也就是说差不多也就在这个时间之后不久发布。1.0.0.8版控件的签名时间是2007年2月7日 22:30:09,在这个版本中,pta.dll被修复。从2006年2月到2007年2月,这个危险在我们的计算机上差不多存在了一年。

    那么这个1.0.0.7版的控件到底有没有安全漏洞呢?现在大家都升级了控件,怎么测试呢?

    很简单,从这个地址下载1.0.0.7版控件,然后关闭IE等浏览器安装控件:http://img.alipay.com/download/1007/aliedit.exe

    如果上面这个地址已经下载不到东西,那就是阿里巴巴已经动手删除了,大家可以从我这里下载:http://tombkeeper.googlepages.com/1.0.0.7_aliedit.exe

    下载后请察看一下数字签名,确认是“ZHEJIANG ZHIFUBAO NETWORK TECHNOLOGY CO., LTD.”发布的,而不是我造的假。
    
    安装时会提示“目标文件已存在,而且比源文件要新”,点击“是”确认安装。如果提示要重新启动,就重新启动,否则旧版本控件不会生效。

    然后访问下面这个链接,这是cocoruder提供的一个测试代码,如果执行成功,会运行系统的“计算器”;即使不成功,也会让IE出错崩溃:http://tombkeeper.googlepages.com/alipay_1007_calc_poc.htm

    现在任何人都可以确定无疑地知道,在2007年2月8日之前,阿里巴巴的支付宝控件的确是有极其严重的漏洞的。

    事情到此结束了么?还没有。

    我昨晚抽空看了一下修复了漏洞之后的1.0.0.9版本的pta.dll,发现这个文件仍然有问题,虽不至于导致入侵系统,但还是可以导致IE浏览器崩溃。

    无论你的支付宝控件是什么版本,即使是最新的,访问下面这个URL都会导致IE崩溃:http://tombkeeper.googlepages.com/alipay_1009_crash_poc.htm

    根据操作系统和IE版本的不同,你可能会看到类似这些的窗口:


    那么作为普通用户,如何保护自己呢?

    很简单,运行系统的“命令提示符”,在其中输入:regsvr32 /u %SystemRoot%System32alieditpta.dll

    这样就解除了pta.dll在系统中的注册,任何网页都无法调用它。大家再访问上面的链接就不会崩溃了。


[] [返回上一页] [告诉好友] [发表评论] [打 印] [ 字体: ]
上篇文章:事业单位将回归公共服务 改革牵动三千万人利益 
下篇文章:支付宝控件漏洞---到底是谁在撒谎?(一)
∷相关文章∷
· 支付宝控件漏洞---到底是谁在撒谎?(一)
∷相关软件∷
{$KeySoft}
  关于本站 - 下载声明 - E书发布 - 下载帮助 - 广告联系 - 商业合作 - 申请链接 - 用户注册

E书天空版权所有 Copyright © 2005-2020 ebooksky.com. All Rights Reserved . 闽ICP备08100302号

地址:福建省福州市福飞路104号 邮编:350003 联系人:吴生友

QQ:14476087 电子书发烧友Q群:17648598

E-mail:wsy515398@vip.sina.com(邮件请用汉字注明主题 如果没收到自动回复,邮件可能没发送成功!)