www.亚洲男人天堂_欧美最顶级的aⅴ艳星_国产精品免费网站_欧美日韩在线一区_欧美床上激情在线观看_日韩av色在线_国产精品亚洲综合天堂夜夜_欧美做爰性生交视频_国产成人高潮免费观看精品_久久天天躁夜夜躁狠狠躁2022_国产美女久久精品香蕉69_亚洲专区在线视频_国产精品夜间视频香蕉_国产成人综合一区二区三区_国产精品69av_岛国av午夜精品

網絡消費網 >  5G > > 正文
ActiveX控件中不安全方法漏洞的檢測技術
時間:2021-12-05 22:22:04
當今軟件開發中,面向組件的編程技術應用越來越廣泛。但是,組件的使用使編程人員在軟件開發過程中提高效率的同時,一并出現的安全性問題也不可忽視。根據NVD(National Vulnerability Database)發布的信息,在2008年1月1日至2009年8月20日之間,共發布了227條描述為在ActiveX控件中引發的漏洞[1]。伴隨著網絡的普及與基于網絡的應用的快速發展,ActiveX控件在應用的數量上非常巨大,而被收入到NVD數據庫的只是現存的眾多數量的ActiveX漏洞中的極少數部分,還有大量的ActiveX控件漏洞由于其軟件或控件流行范圍的局限而不被NVD所關注。 另一方面,伴隨著Windows 2003和SP2在操作系統安全機制上的提升,很多漏洞的利用方式被成功遏制。如今要想在Windows系統中找到能夠利用的漏洞已經是一件很困難的事情,因此更多的黑客與安全人員把目光轉向了第三方軟件。近幾年,一些知名的軟件公司都曾被發現其注冊的ActiveX控件中存在嚴重的漏洞,鑒于控件的特點,可以說這些漏洞跟IE自身的漏洞沒有多大的區別。所以在漏洞挖掘中盡早發現這類漏洞并及時地通知相關廠商,以便做出及時的應對措施顯得尤為重要。1 ActiveX控件1.1 什么是ActiveXActiveX是微軟公司在1996年引進的,它是在組件對象模型(COM)、對象鏈接和嵌入(OLE)技術的基礎上發展而來[2]。COM規范是ActiveX技術的基礎,而COM的目的是創建對象和提供接口來實現代碼片段的簡單復用,而這些接口又能被其他的COM對象或者程序調用,ActiveX就是這項規范與IE的結合。這種結合提供了IE瀏覽器與第三方軟件的接口,使用ActiveX控件可以對IE瀏覽器進行功能擴展,可建立應用程序與網站之間的聯系,而這種聯系通過瀏覽器來實現。比如登錄一個在線視頻網站的時候,網站正是通過瀏覽器調用ActiveX控件打開本地的視頻資源。 每一個ActiveX控件通常使用CLSID(Class Identifier)來區別于其他的控件。CLSID是標識一個COM類對象的全球唯一的標識符,它是一個128位的隨機數??梢詮淖员碇械腍KEY_CLASSES_ROOTCLSID來讀出本機已經注冊的CLSID。 ActiveX控件并不能直接使用,它首先需要在目標機器中進行注冊,有很多種方法可以注冊控件,除了所有的屬于IE和操作系統的控件以外,新安裝控件可以通過應用程序的安裝注冊一些控件;還可以通過網頁中OBJECT>標簽中的CODEBASE屬性,從指定位置下載并注冊控件;另外通過DOS命令regsvr32也能手動注冊一個控件。1.2 腳本安全一個ActiveX控件可以被標注為腳本安全SFS(Safe For Scripting),這意味著IE可以通過腳本語言如JavaScript或VBScript調用控件,并設置或獲得它的屬性。 有兩種方法可以描述一個控件是腳本安全的,第一種方法是使用組件目錄管理(Component Categories Manager)來在系統注冊表中創建合適的項目??梢酝ㄟ^在這冊表編輯器中查看“HKEY_CLASSES_ROOTCLSIDcontrol clsid>Implemented Categories”是否擁有子鍵7DD95801-9882-11CF-9FA9-00AA06C42C4。第二種方法是通過實現IObjectSafety接口,通過調用IObjectSafety::SetInterfaceSafetyOptions方法來確定控件是否為腳本安全[3]。1.3 KillBitKillBit是注冊表中的一項,用來標識控件使得在IE瀏覽器或者腳本環境運行時不加載控件。當發現有漏洞的控件時,可以先通過設置KillBit來使IE在使用默認設置時永不調用ActiveX控件。KillBit是ActiveX控件的兼容性標志DWORD值在注冊表中的特定值0x00000400。針對IE與操作系統的不同,KillBit在注冊表中的位置略有不同[4],可分別表示為: (1)32位IE/32位Windows:HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternetExplorerActiveX Compatibility (2)64位IE/64位Windows:HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternetExplorerActiveX Compatibility (3)32位IE/64位Windows:HKEY_LOCAL_MACHINESOFTWAREWow6432NodeMicrosoftInternet ExplorerActiveX Compatibility1.4 控件函數枚舉由于ActiveX遵循COM規范,因此它也像其他的COM控件一樣使用相同的方式實現了COM接口,COM接口中很好地定義了一個COM組件中所實現的方法和屬性。如果控件實現了IDispatch或者IDispatchEx接口,那么可以通過獲得IDispatch接口來枚舉出控件的方法、參數以及屬性等信息。2 不安全方法漏洞及檢測2.1不安全方法漏洞通過分析NVD以及US-CERT(US-Computer Emer-gency Readiness Team)中關于ActiveX漏洞的描述信息,ActiveX漏洞與其他的漏洞在類型上大致相同,占據漏洞比例絕大部份的是由于缺乏必要輸入驗證而帶來的緩沖區溢出漏洞。另外還包括由于IE加載惡意網頁而引發的在控件實例化過程中造成的崩潰[5]。本文要提到的不安全方法漏洞,也是在ActiveX控件中頻頻出現的一種漏洞。 如果一個方法被設計是由IE調用,那么它應該就被標記為腳本安全,微軟在MSDN中提供了編寫一個安全的控件時對于哪些應該被標為安全提供了指導。但是由于編程人員在安全性上的疏忽,或者根本就不熟悉ActiveX的調用機制,一些標記為腳本安全的方法能夠輕易地被遠程調用者不加任何限制地調用,或者一些本不應該被IE所使用的方法錯誤地被標注上了腳本安全,這些方法給系統帶來很大的安全隱患。這類漏洞往往表現為任意的注冊表讀寫、本地文件系統的讀寫、網絡端口的開放,執行文件、敏感信息的泄漏等。由于這類漏洞的利用一般非常簡單,因此這類漏洞利用門檻很低,危害性極大。2.2 ActiveX控件的檢測2.2.1 威脅建模威脅建模(Threat modeling)是一個過程,軟件開發人員可以使用它來評估,從而減少控件所面臨的潛在的威脅[6]。威脅建模來自于軟件測試領域,威脅建模的一般步驟是先分解應用程序,建立數據流圖,然后識別所面臨的威脅,根據威脅識別潛在的漏洞。對于識別潛在的威脅,可以利用Howard和Leblanc提到的STRIDE威脅目錄[7]。 但是由于威脅建模一般是建立在擁有軟件設計細節的基礎上。作為漏洞挖掘工作,常常面臨的只是軟件的二進制文件形式,很難得到軟件設計的源代碼,構建完整的數據流圖。因此,基于威脅建模的漏洞挖掘工作,很難建立起準確的威脅模型。

關鍵詞: 漏洞 檢測技術 方法 安全 控件 ActiveX

版權聲明:
    凡注明來網絡消費網的作品,版權均屬網絡消費網所有,未經授權不得轉載、摘編或利用其它方式使用上述作品。已經本網授權使用作品的,應在授權范圍內使用,并注明"來源:網絡消費網"。違反上述聲明者,本網將追究其相關法律責任。
    除來源署名為網絡消費網稿件外,其他所轉載內容之原創性、真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考并自行核實。
熱文

網站首頁 |網站簡介 | 關于我們 | 廣告業務 | 投稿信箱
 

Copyright © 2000-2020 www.yushuoyun.cn All Rights Reserved.
 

中國網絡消費網 版權所有 未經書面授權 不得復制或建立鏡像
 

聯系郵箱:920 891 263@qq.com

備案號:京ICP備2022016840號-15

營業執照公示信息

www.亚洲男人天堂_欧美最顶级的aⅴ艳星_国产精品免费网站_欧美日韩在线一区_欧美床上激情在线观看_日韩av色在线_国产精品亚洲综合天堂夜夜_欧美做爰性生交视频_国产成人高潮免费观看精品_久久天天躁夜夜躁狠狠躁2022_国产美女久久精品香蕉69_亚洲专区在线视频_国产精品夜间视频香蕉_国产成人综合一区二区三区_国产精品69av_岛国av午夜精品

        欧美精品一区二区三区在线看午夜| 国产一区999| 亚洲国产aⅴ天堂久久| 亚洲综合丁香| 一区二区三区四区国产| 欧美性色视频在线| 免费观看欧美在线视频的网站| 亚洲高清二区| 午夜精品久久久久久久男人的天堂| 久久中文字幕一区| 久久人人精品| 亚洲专区一二三| 在线观看日韩av电影| 国产精品国产自产拍高清av| 亚洲一区免费网站| 国产综合色精品一区二区三区| 国产综合色产在线精品| 好看的日韩视频| 一区二区免费在线观看| 国产欧美精品日韩| 亚洲一区精品在线| 一本色道久久综合亚洲精品不| 久久精品国产v日韩v亚洲| 免费一级欧美片在线播放| 国产精品毛片在线| 亚洲无毛电影| 另类天堂视频在线观看| 美女福利精品视频| 久久精品二区| 国产精品私房写真福利视频| 美国三级日本三级久久99| 久久亚洲综合色一区二区三区| 久久久久**毛片大全| 亚洲人成亚洲人成在线观看| 亚洲视频免费在线| 亚洲一区二区三区视频| 1769国内精品视频在线播放| 欧美精品一区二| 国产精品99久久不卡二区| 欧美乱大交xxxxx| 在线观看亚洲一区| 欧美日韩美女| 国产精品在线看| 国产精品免费视频观看| 欧美影院一区| 欧美黄色视屏| 亚洲午夜精品一区二区三区他趣| 一本一本久久| 国产精品a久久久久久| 欧美高清不卡在线| 午夜精品美女自拍福到在线| 亚洲性av在线| 欧美色网一区二区| 欧美日韩性生活视频| 一区二区三区福利| 欧美激情视频给我| 久久精品最新地址| 亚洲卡通欧美制服中文| 1769国内精品视频在线播放| 欧美久久影院| 久久国产精品99精品国产| 久久精品国产999大香线蕉| 国产一区在线免费观看| 快she精品国产999| 在线观看欧美精品| 欧美午夜影院| 激情国产一区| 欧美一区免费| 亚洲欧美国产77777| 欧美不卡激情三级在线观看| 亚洲一区二区三区色| 亚洲成在线观看| 国产一区免费视频| 欧美一区1区三区3区公司| 精品成人一区二区三区| 欧美日韩一区在线播放| 午夜精品久久一牛影视| 亚洲男人的天堂在线| 欧美成人r级一区二区三区| 日韩午夜av在线| 国产一区二区三区免费观看| 欧美精品在线免费| 国产免费成人| 欧美亚洲在线视频| 一区二区三区成人| 国产一区二区三区精品久久久| 亚洲国产精品成人| 99爱精品视频| 精品1区2区3区4区| 欧美黄色免费网站| 欧美福利在线| 一区二区三区四区五区精品视频| 久久精品女人| 亚洲视频精品在线| 欧美福利视频在线观看| 久久天堂国产精品| 亚洲一区欧美一区| 欧美偷拍一区二区| 激情亚洲网站| 亚洲每日在线| 久久一区中文字幕| 欧美性大战久久久久久久| 免费观看日韩av| 国内精品久久久| 久久久久久噜噜噜久久久精品| 亚洲精品孕妇| 亚洲精品在线视频观看| 久久精视频免费在线久久完整在线看| 亚洲黄页一区| 国产专区欧美专区| 一区视频在线| 欧美成人情趣视频| 久久手机精品视频| 亚洲精品日韩在线观看| 久久久久久综合网天天| 国产日韩精品一区二区| 国产精品欧美久久| 国内成人精品一区| 亚洲精品国产系列| 夜夜嗨av一区二区三区中文字幕| 日韩一区二区高清| 99国产成+人+综合+亚洲欧美| 亚洲毛片一区二区| 91久久香蕉国产日韩欧美9色| 久久中文字幕导航| 国产视频一区三区| 欧美日韩dvd在线观看| 欧美国产视频在线观看| 欧美自拍偷拍午夜视频| 一区二区三区|亚洲午夜| 久久久久国产精品厨房| 亚洲日本欧美日韩高观看| 欧美日韩精品是欧美日韩精品| 欧美日韩高清在线播放| 国产精品免费aⅴ片在线观看| 国产主播一区二区| 亚洲电影免费观看高清完整版在线观看| 在线观看亚洲视频啊啊啊啊| 久久久久成人精品| 久久精品国产77777蜜臀| 欧美伦理在线观看| 欧美黄免费看| 精品成人国产在线观看男人呻吟| 欧美精品一区二区三区一线天视频| 欧美成人一区二区在线| 国产女主播一区二区三区| 国产视频一区三区| 亚洲欧美久久久久一区二区三区| 国产精品一区在线播放| 亚洲欧美另类综合偷拍| 午夜久久tv| 欧美涩涩视频| 国产亚洲日本欧美韩国| 亚洲深夜av| 国产精品日本精品| 久久一二三四| 国产精品久久一区二区三区| 久久综合五月天婷婷伊人| 久久天天躁夜夜躁狠狠躁2022| 久久精品视频亚洲| 99精品国产热久久91蜜凸| 亚洲肉体裸体xxxx137| 欧美成年人在线观看| 国产一在线精品一区在线观看| 欧美精品v日韩精品v国产精品| 欧美区视频在线观看| 亚洲免费在线| 欧美日韩国产首页| 欧美性猛交一区二区三区精品| 欧美视频在线一区| 亚洲福利视频专区| 久久九九国产精品怡红院| 亚洲乱码一区二区| 黑丝一区二区| 尤物网精品视频| 久久视频一区| 欧美日韩国产首页| 亚洲欧美国产毛片在线| 极品少妇一区二区三区| 国产精品午夜视频| 欧美三级乱码| 国产综合欧美在线看| 欧美日韩伊人| 国产亚洲激情在线| 亚洲人成免费| 国产亚洲精品自拍| 嫩模写真一区二区三区三州| 久久精品国产亚洲aⅴ| 国产精品久久久久7777婷婷| 亚洲第一页在线| 欧美亚洲系列| 猛干欧美女孩| 亚洲国产日韩在线一区模特| 欧美日本在线一区| 国产伦精品一区二区三区免费迷| 欧美日韩精品高清| 欧美视频观看一区| 久久亚洲一区| 午夜日韩福利| 国产精品亚洲综合色区韩国| 午夜欧美大片免费观看| 亚洲一区在线看| 亚洲影视在线播放| 亚洲免费av观看| 麻豆av一区二区三区久久| 国产精品国内视频| 日韩视频中文字幕| 怡红院精品视频在线观看极品| 欧美网站大全在线观看| 一区二区三区高清在线观看| 欧美日韩一区二区三区在线| 欧美电影电视剧在线观看| 欧美国产欧美综合| 欧美成人精品三级在线观看| 亚洲人成网站色ww在线| 久久亚洲欧美| 国产一区二区三区奇米久涩| 国产综合精品一区| 怡红院av一区二区三区| 欧美成人性网| 国产人妖伪娘一区91| 国产一区二区三区在线观看免费视频| 久久久久五月天| 欧美日韩国产在线观看| 亚洲国产精品一区二区www在线| 一区二区三区.www| 精品成人一区二区三区四区| 欧美三级不卡| 欧美一区二区三区四区在线观看| 国产亚洲精品综合一区91| 国产精品激情偷乱一区二区∴| 亚洲天堂激情| 欧美成年人视频网站| 免费在线成人| 亚洲少妇诱惑| 欧美一二三视频| 欧美ed2k| 久久久久一区二区三区| 牛人盗摄一区二区三区视频| 国内久久精品| 国产精品国产成人国产三级| 久久综合五月天婷婷伊人| 亚洲免费激情| 狼人天天伊人久久| 激情综合亚洲| 欧美一区二粉嫩精品国产一线天| 亚洲欧美春色| 国产精品久久毛片a| 国语自产精品视频在线看抢先版结局| 久久精品女人天堂| 午夜视频在线观看一区| 欧美激情第8页| 欧美日韩午夜在线视频| 亚洲永久视频| 欧美丰满少妇xxxbbb| 免费欧美日韩国产三级电影| 欧美区亚洲区| 欧美国产欧美亚洲国产日韩mv天天看完整| 欧美日本一区二区视频在线观看| 欧美福利一区| 欧美久久久久久久| 亚洲一二三四区| 亚洲午夜国产一区99re久久| 国产综合香蕉五月婷在线| 国产精品美女在线| 国产欧美日韩亚洲一区二区三区| 亚洲精品综合在线| 亚洲精品国产拍免费91在线| 欧美三级第一页| 中文无字幕一区二区三区| 欧美三级视频在线| 六月天综合网| 欧美国产日韩xxxxx| 国产欧美精品一区| 亚洲网站视频福利| 亚洲免费在线电影| 亚洲精品激情| 欧美日韩国产综合视频在线观看| 国产欧美精品日韩精品| 欧美一激情一区二区三区| 亚洲国产一区二区三区a毛片| 欧美日韩一区高清| 一区二区三区 在线观看视| 亚洲精品中文字| 激情欧美日韩一区| 亚洲国产视频直播| 欧美成人a∨高清免费观看| 亚洲承认在线| 国产美女精品视频免费观看| 欧美国产综合一区二区| 亚洲一区二区三区在线视频| 亚洲女同同性videoxma| 欧美国产亚洲精品久久久8v| 国产精品久久久久影院色老大| 国产精品福利久久久| 欧美在线亚洲| 欧美激情一区二区在线| 老司机67194精品线观看| 欧美三级特黄| 在线观看福利一区| 亚洲精品日韩久久| 在线看片日韩| 亚洲特级毛片| 一区免费观看视频| 欧美日韩在线观看一区二区三区| 国产亚洲精品自拍| 国产精品久久久久久久电影| 在线免费高清一区二区三区| 亚洲欧美日韩中文在线制服| 国产精品高潮久久| 国产日韩欧美中文在线播放| 久久精品亚洲国产奇米99| 国产精品久久久久久久久免费| 欧美午夜不卡视频| 国内精品久久久久影院薰衣草| 国产目拍亚洲精品99久久精品| 在线观看日韩av| 你懂的视频欧美| 久久国产夜色精品鲁鲁99| 亚洲国产美女精品久久久久∴| 一区一区视频| 久久久久免费观看| 欧美吻胸吃奶大尺度电影| 国产精品久久久久久久浪潮网站| 国内外成人免费激情在线视频网站| 在线亚洲精品福利网址导航| 国产欧美日韩激情| 久久久女女女女999久久|