[转]绿坝软件被发现存在严重的安全漏洞

转自 http://blog.cost.edu.cn/starry/?p=62

美国密西根大学的网络安全人员研究发现即将在中国境内销售的pc中强制安装的绿坝软件存在严重的安全漏洞,由于软件使用定长的缓冲区处理网页的url使得攻击者如果提供一个超长的url就可能导致程序发生缓冲溢出错误,精心构造的数据可以使得攻击者通过网页来利用该漏洞,成功利用此漏洞可以在用户的系统上执行任意代码。由于绿坝程序编写的不规范性,与此类似的漏洞还在该软件中大量存在。此安全人员建议用户暂时停用绿坝软件。

研究人员还发现绿坝软件用于图像识别的程序使用的是开源的OpenCV软件的图像识别库。而URL过滤黑名单使用的是美国商业软件 CyberSitter的黑名单库。可笑的是可能由于疏忽,绿坝的黑名单库中居然还包含一篇2004年的CyberSitter的新闻,仅仅是因为该新闻使用了与黑名单库相同的后缀名。

参考链接:
http://www.cse.umich.edu/~jhalderm/pub/gd/

实话说这三位作者在原文中并没有说他们发现了大量的类似漏洞,只是说他们在仅仅一天的时间内,就发现了两个重要漏洞,除了刚才所说的 URL 缓冲区溢出漏洞以外,还有下载过滤更新文件时使用 fscanf 读入定长缓冲区导致的另一个缓冲区溢出漏洞。由于网络过滤软件每天要面对用户的所有网络内容,这使得过滤软件非常容易受攻击,其漏洞的影响性也就十分严重。原文作者总结道如果绿坝像目前这样进行安装,将大大削弱中国的计算机安全。

不知道信息产业部对自己一声令下把全中国所有的电脑都变成乱发广告的肉鸡,会有什么想法?

Tabula Rasa

The new laptop arrived this Sunday. Of course, it had all this usual Dell crap installed along with Vista… but, with an empty personal directory, few programs and only a couple of bookmarks, instead of all my stuff I’ve been hoarding for no less than three years, but now gone, I have a strange feeling.

As if it was a blank state.

Well, it’s as good as any time to start doing things I always wanted to do!

新的笔记本电脑周日到达了。当然,和Vista一起预装了一大堆戴尔的垃圾程序……不过面对空白的文件夹和屈指可数的书签,而不是我积累了三年的各种东西,我有种奇怪的感觉。

如同空白状态。

反正现在开始做我一直想做的事情也是时候了。


XPS M1530: Windows 体验索引: 5.0/5.0/5.9/5.4/5.4,基本上和评测一样。奇怪的是 Vana’diel Bench 得分4641,和原来那台比起来没什么进步。

乐在此爱在此

不知道为什么跑到香港来了。时间也有点紧。

昨天去了香港海洋公园,可惜的是下午下雨,吉祥物表演取消了。转了几圈看了看海洋馆和亚洲动物馆;小熊猫真的很可爱。

三日无限地铁车票 go yeah! 今天去哪里好呢?

Don’t know why, but here I am in Hong Kong. Time’s rather tight too.

Went to the Ocean Park yesterday. Sadly, it was raining in the afternoon, so mascot performances were cancelled. Saw the Atoll Reef and the Amazing Asian Animal exhibits; the red pendas were truly cute.

Three-day unlimited underground train ticket go yeah! Where to today?

拉底被偷走了宝贵的东西之二

电脑被偷走以后……

还算是不错?计算机系有一个很大很大~的电脑房。屏幕也是不一般的大!而且,还可以把自己的绘图板拿过来插进去。(虽然还是当鼠标用,从来不画画……)虽然,每次启动的时候都要重新设置一下,一设置就是十分钟: 分辨率调整,安装Firefox、绘图板驱动软件、中文支持和Windows Live套装。不过装完了以后基本上就可以开始上网冲浪了,再加上楼上就有食堂,所以很舒服~

不过好像舒服得过头了。一开始还把家里整理得像模像样的……后来就不对了。就拿今天来说吧,昨天晚上没睡好,所以感觉很困,不怎么想做正事。结果上网时间累计8小时47分钟!(我还有作业要补交、条目要写、程序要翻译……)

睡眠不足大概是昨天玩游戏太多了吧?因为觉得家里没有电脑会很无聊,卡库尔就在Wii上下载了Opera浏览器,顺便下载了《最终幻想水晶编年史:小小国王与约定之国》(旁作的旁作……)。虽然游戏中的每一天就是发布宣告-派遣勇者-建造房子-和每个勇者与市民对话来快速提升好感度-上床睡觉这样很无聊,不知道为什么还是玩上瘾了。不做正事可不行!从臣民路人那里听说有“可以治愈懒惰的徽章”,如果找到那种东西的话,卡库尔一定会在自己身上使用吧。

当然这样一天下来并不是完全没有收获,也发现了一些很可爱的东西,例如在eBay上的很可爱的浣熊帽子(可惜按照当前的进度,恐怕要送货到中国才行),以及……一大堆很奇怪的中国上海(!)制造的布偶装,从刺猬Silver到虹猫蓝兔都有。大部分都很难看。少数很漂亮,而且价格绝对低廉!只不过毕竟是版权物…… 不管怎么说虽然质量不算高这也算是个兽装制作者吧?(汗)

 

 

周一整理了一下住处,原本乱七八糟的,一下子就感觉清爽多了。不过还是很乱……

拉迪被偷走了宝贵的东西

两天前的事情。离散数学本来就让我没什么兴趣。从离散数学期末测试回来遇到一位完全找不着北的访问学者,于是带她到学校的租房办公室看看。

回到住处推开门,整个房间还是那么的乱……但是桌上空空荡荡的。我的笔记本电脑消失了!

计算机本身倒没什么 (也许该换新的了?),主要是我积攒了三年的兽人图片……还有其他聊天记录、截图和类似的东西。另外就是卡库尔的整个生活基本上是围绕着电脑展开的,没有了计算机一下子不怎么适应。

不知道是谁拿的,竟然连电源都没拿走。真是奇怪。

考虑把Wii破解了当浏览器用?

It was two days ago. Discrete Mathematics doesn’t give me any interest in the first place. Caming back from the Discrete Mathematics final exam and encountered a visiting scholar who couldn’t find her way around, so took her to school to take a look at the rental office.

Back home opening the door, the whole room was chaotic as usual … … but the desk was more empty than usual. My laptop disappeared!

Was not the computer itself (perhaps it’s time for a replacement?), but what is important is all the furry pictures I saved in three years…. and other chat history, screenshots, and similar things. Also, Kakur’s enrire life is basically carried out around the computer, not all of a sudden do not adapt to the computer.

Don’t know who took it, did not even take the power supply. Really strange.

Consider cracking the Wii to use as a browser?