卡巴斯基安全浏览器_卡巴斯基杀毒软件被曝出用户上网痕迹泄露漏洞

近期,国外安全研究人员曝出卡巴斯基杀毒软件的脚本中存在一个独特而唯一的标识符,可导致用户在过去4年中访问过的每个网站都被泄露。

该漏洞被标记为CVE-2019-8286,其中所涉及的独特标识可让被访问过的网站和第三方商业公司在线跟踪用户。

更严重的是,即使用户删除了cookie,也能被跨站点跟踪。

该漏洞是由安全研究员Ronald Eikenberg发现的,位于杀毒软件的URL扫描模块,被称为Kaspersky URL Advisor。

卡巴斯基互联网安全解决方案会将远程托管的javascript文件直接注入到用户访问的每个web页面的HTML代码中,以此检查用户访问的页面是否处于“黑名单”(例如钓鱼网站)。

通过分析这个javascript文件中的URL字符串,Eikenberg发现它包含一个特殊而唯一的字符串,这就像是每个卡巴斯基用户的标记,可被用于跟踪上网痕迹。特别是可以很轻易的就被网站、广告和分析等商业服务用于实时跟踪用户。

在一篇文章中,研究人员表示:“我对卡巴斯基的脚本main.js进行过仔细分析,它会判定用户访问的链接是否是一个合法的网站,如果是,它会显示带有谷歌搜索结果的绿色图标。但除此之外,我还发现一个小细节:加载卡巴斯基脚本的地址中包含一个可疑字符串:

https://gc.kis.v2.scr.kaspersky-labs.com/9344FDA7-AFDF-4BA0-A915-4D7EEB9A6615/main.js

上述网址中那个奇怪的字符串貌似是通用架构,代表一种唯一标识符(UUID),就相当于身份证号,对用户进行唯一标识。

08d2ac28c2d02a9512de39b8c8abc4db.png


Eikenberg也在其他电脑上安装了卡巴斯基杀毒软件,发现每台电脑上的UUID都不一样。他还注意到这个UUID并不会经常变化,应该是和卡巴斯基杀毒软件客户端永久绑定。

“这真的是一个非常糟糕的做法。网页中运行的其他javascript脚本随时可以获取这个UUID,所有的卡巴斯基用户都会在不知情的情况下被跟踪。”

任意商业服务公司可从旗下所掌控网站捕获的UUID推测出用户的网页浏览痕迹。卡巴斯基为了排除cookie的影响,更好地跟踪用户,创建了一种非常危险的机制,导致其他网站也可以跟踪卡巴斯基的用户,即使切换浏览器、删除上网痕迹都不能阻止,这也让浏览器的隐身模式变成摆设。

Eikenberg向卡巴斯基报告了这个问题,最终卡巴斯基于7月份解决完成了修复。现在所有用户都拥有相同的值(FD126C42-EBFA-4E12-B309-BB3FDD723AC1)。

在卡巴斯基的安全建议中写道:“这个漏洞被归类为用户数据泄露。攻击者需在web服务器上部署恶意脚本,从而跟踪用户。”

受影响的产品有:

  • Kaspersky Anti-Virus up to 2019
  • Kaspersky Internet Security up to 2019
  • Kaspersky Total Security up to 2019
  • Kaspersky Free Anti-Virus up to 2019
  • Kaspersky Small Office Security up to 6

安全专家还指出,Kaspersky URL Advisor功能仍然可让被访问的网站检测访问者是否在电脑上安装了卡巴斯基杀毒软件,这有可能使访问者成为攻击者的潜在目标。

“是否安装了卡巴斯基杀毒软件对攻击者来说是非常有价值的信息。他们可能会利用这点专门攻击无保护的机器,或者将网页重定向到一个钓鱼页面,欺骗用户输入系统密码以便继续使用卡巴斯基。我也向卡巴斯基报告了这些潜在的安全问题。”

你可以通过settings→ additional→ network→ un-check禁用URL Advisor功能。

本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场

来源:卡巴斯基杀毒软件被曝出用户上网痕迹泄露漏洞|NOSEC安全讯息平台 - 白帽汇安全研究院

原文:https://securityaffairs.co/wordpress/89917/hacking/kaspersky-antivirus-flaw.html

白帽汇从事信息安全,专注于安全大数据、企业威胁情报。

公司产品:FOFA-网络空间安全搜索引擎、FOEYE-网络空间检索系统、NOSEC-安全讯息平台。

为您提供:网络空间测绘、企业资产收集、企业威胁情报、应急响应服务

内容概要:本文详细分析了全球及中国财富管理市场的发展现状与未来趋势。全球财富管理市场起源于欧洲、发展于美国,美国财富管理市场经过百年发展,形成了以商业银行、综合财富管理平台和投资服务平台为代表的三类财富管理体系。中国财富管理市场正处于快速发展期,居民财富快速增长并向金融资产倾斜,资管新规引导市场健康发展。文中还探讨了中国财富管理市场的竞争格局,包括私人银行、银行理财、公募基金、券商资管、信托、第三方财富管理机构和互联网财富管理平台的发展情况。此外,公募基金投顾试点成为财富管理市场转型的重要探索,买方投顾模式逐步取代卖方投顾模式,AI赋能投顾业务,为行业发展带来新机遇。 适合人群:对财富管理行业感兴趣的投资者、金融从业者及研究机构。 使用场景及目标:①了解全球及中国财富管理市场的发展历程与现状;②掌握中国财富管理市场竞争格局及各机构的发展特点;③探索公募基金投顾试点对财富管理市场的转型意义及AI赋能投顾业务的应用前景。 阅读建议:本文内容详实,涵盖了财富管理市场的多个方面,建议读者重点关注中国财富管理市场的现状与发展趋势,特别是私人银行、银行理财、公募基金、券商资管等机构的具体发展情况,以及公募基金投顾试点和AI赋能投顾业务的创新模式。
6.0版更新说明: 1.根据2024年鉴整理,数据更新至2023年 2.新增指标,当前214个指标 5.0版更新说明: 数据更新至2022年 4.2版更新说明: 1.更新2021年部分指标数据 4.0版更新说明: 1.数据更新至2021年 2.调整部分旧指标 3.新增指标,当前190个指标 3.0版更新说明: 1.数据更新至2020年 2.调整部分指标,当前174个指标 2.4版更新说明: 1.更新部分缺失值 2.将数据转为平衡面板 3.填补升级。内含原始版本、线性插值、ARIMA填补三个版本数据 一、数据介绍 数据名称:中国城市数据库 数据来源:中国城市统计年鉴1991-2024年、地方统计局 数据年份:1990-2023年 数据范围:300个地级市(包括直辖市) 样本数量:平衡面板10200条(300*34=10200) 更新时间:2025年2月,当前最新6.0版 二、整理方法 第一,识别年鉴。利用NLP算法识别《中国城市统计年鉴》,并转为面板数据 第二,完善数据。对比主流数据库、地方统计局,进一步完善城市数据 第三,统一地区。匹配民政部编码,统一使用2019年编码和地区名称 第四,统一单位。对不同单位的情况,进行单位换算 第五,人工验证。得到所有指标的面板数据,并人工抽样验证 第六,平衡面板。将非平衡面板转为平衡面板数据 第七,线性插值。利用线性趋势对中间缺失进行填充,得到线性插值版 第八,ARIMA填补。利用时间趋势,对剩余缺失进行预测,得到ARIMA填补版 最终,保留原始版本、线性插值版、ARIMA填补版
内容概要:本文详细介绍了如何在HarmonyOS开发中使用Tabs组件构建底部页签。首先,文章强调了底部页签在提升用户体验和操作便捷性方面的重要性,随后介绍了Tabs组件的基本结构,包括TabBar和TabContent。接着,文章逐步引导读者搭建开发环境,包括安装DevEco Studio和配置项目。在此基础上,文章展示了Tabs组件的基础用法,如简单示例和组件结构解析。接下来,文章深入探讨了属性设置,如导航位置、滑动功能、动画时长等,以实现个性化定制。此外,文章还介绍了高级技巧,如滚动导航栏和自定义导航栏的实现方法。最后,通过一个电商应用的实际案例,展示了如何在实际项目中应用Tabs组件,以及开发过程中需要注意的事项和常见问题的解决方法。 适合人群:具有一定HarmonyOS开发基础的研发人员,尤其是希望提升用户交互体验的应用开发者。 使用场景及目标:①了解如何使用Tabs组件构建美观且实用的底部页签;②掌握底部页签的属性设置和高级技巧,如滚动导航栏和自定义导航栏;③解决开发过程中遇到的兼容性、布局适配和内存优化等问题。 其他说明:本文不仅提供了详细的代码示例和技术指导,还鼓励读者在实际项目中应用所学知识,不断探索HarmonyOS开发的更多可能性。通过学习本文,开发者可以更好地理解HarmonyOS开发的特点和优势,为用户打造更加色的交互体验。
内容概要:本文深入介绍了鸿蒙HarmonyOS Navigation子页面的开发,涵盖其基本概念、构成元素、开发步骤及应用场景。首先,文章阐述了Navigation组件在HarmonyOS应用中的重要性,它作为路由容器组件,支持多种显示模式(如自适应、单页面和分栏模式),以适应不同设备和用户需求。其次,详细解释了NavDestination(子页面的核心载体)和NavPathStack(掌控子页面路由的关键)的作用及其工作原理。接着,介绍了开发前的准备、项目结构规划、路由信息配置、子页面代码编写等具体开发步骤。此外,文章还探讨了页面跳转、参数传递、返回值处理及路由拦截等高级功能,并通过实际案例(如华为应用市场)展示了其应用效果。最后,总结了常见问题及其解决方法,并展望了Navigation子页面在未来应用场景中的潜力。 适合人群:具备一定编程基础,尤其是对HarmonyOS应用开发感兴趣的开发者,特别是有一定经验的工作1-3年研发人员。 使用场景及目标:①帮助开发者理解如何使用Navigation组件构建高效、便捷且用户体验良好的应用导航系统;②指导开发者掌握页面跳转、参数传递、路由拦截等核心技术,以实现复杂业务逻辑;③通过实际案例分析,为开发者提供应用开发的实战经验。 阅读建议:本文不仅提供了详细的代码示例和技术讲解,还强调了实际开发中的注意事项和常见问题的解决方案,因此在学习过程中,建议结合实际项目进行实践,同时关注官方文档和社区资源,以加深理解和提高开发技能。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值