ORF反垃圾邮件系统

邮件服务器-邮件系统-邮件技术论坛(BBS)

 找回密码
 会员注册
查看: 7291|回复: 1
打印 上一主题 下一主题

[讨论] [转帖]流行电子邮件客户端软件存在的安全问题

[复制链接]
跳转到指定楼层
顶楼
发表于 2006-8-9 08:58:38 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
前市场上流行的电子邮件客户端软件较多,如:微软的“outlook”、“outlook express”、“The Bat !”、“Foxmail”等,国外认可度比较高的是“The Bat !”,国内较为流行的是“Foxmail”,现在讨论一下“The Bat !”和“Foxmail”的安全问题。
许多著名的网站将“The Bat !”类为最高级别的邮件客户端工具,推荐度极高,人们非常信任这些推荐,下面是摘自 http://www.ritlabs.com/the_bat/index.html 的图片,说明下面该软件的诸多功能中较为突出的一项是:具有访问密码,可以支持多账号,多人共用一台计算机时每个人可以凭借个人访问密码进入其个人账户查看邮件,以此保护个人隐私,从功能设计上考虑确实是十分周到,这样给用户一定的安全感,尤其是那么多网站授予该软件的推荐级别,该软件的威信级别极高,这无疑会让用户更加放心他的安全性。
然而,该软件的账户安全极为脆弱,只要将账号目录下的account.cfg文件更名,即可不需要任何密码进入该帐号,可以看到被保护账号中的信件,这样隐私就被泄漏。假如没有这个功能用户会很谨慎的保护自己的信件,然而使用该功能反而使用户的信件被泄漏后而自己并不知道,威胁很大。
的组织授予该软件的级别。
当然有人会问,我们使用foxmail不就可以吗?让大家失望的是,对于foxmail 只要将account.stg更名,也是不需要任何密码就可以看到被保护的信件
3、熟悉网站上验证用户名密码的问题

网站上的资源多数是通过用户名和密码保护的,这一点大家一定很熟悉,给别人的感觉,看到用户名和密码的地方大家都会去输入用户名密码,然而有些地方如果别人不知道您的密码依然可以进入您的账号,下面举例说明:

<%@language="VBscript"%>
<%

on error resume next
LogUser=trim(request.form("LogUser"))
LogPass=trim(request.form("LogPass"))

if LogUser="" or LogPass="" then
response.write "<script>alert('用户名密码为空!');history.back();</script>"
response.end
end if

if request.form("Login")="登 录" then
set SysQuery=server.CreateObject("XXSDatabase.XXSData")
SysQuery.LoginSysManager LogUser,LogPass
dim Result
set Result=SysQuery.AdoExeCute("select * from Sysmanager where UserName='"&LogUser&"'and PassWord='"& LogPass &"'")

if err.number<>0 then
response.write "<script>alert('用户名密码有错!');history.back();</script>"
err.cleare
response.end
else
Session("OK")="SysManager"
Session("ClassLevel")=Result("ClassLevel")
Set Result=nothing
response.redirect "direction.asp"
end if
else
if request.form("Modify")="修改密码" then
Session("OK")="SysManager"
Session("UserName")=LogUser
Session("OldPass")=LogPass
response.redirect "modify.asp"
else
response.write "<script>history.back();</script>"
response.end
end if
end if

Set SysQuery=nothing
%>
其中LogPass 是从主页上输入的密码,如果不输入密码,输入引号中的内容“' or '0'='0”,
将其带入到程序中,即:

Result=SysQuery.AdoExeCute("select * from Sysmanager where UserName='"&LogUser&"'and PassWord='"& ' or '0'='0 &"'"

进一步翻译成逻辑关系是:“用户名 and 密码 or 真 ”,这样便顺利的通过用户名和密码验证。进入该帐号后,可以看到用户真正的密码,以及密码提示、密码答案,可以更改用户资料等,也可以通过源代码查看到用户的真实密码,如果该用户的多个地方使用一个密码的话,可以通过这一点访问其他受保护的资源,甚至可以通过这个使用该帐号的信用卡等。存在这样情况的网站为数不少。


在目前网络程序编写方面,很大程度上存在着相似性、雷同性。很多网站或网页在用户登陆时,通常的惯例是要求用户输入用户名和密码。在测试中我们发现,大多数软件在对用户密码进行处理的方法极其相似,因此存在着很大的危险性,这不是打个什么补丁就可以解决的问题。

4、常用操作系统的安全问题

对于微软的操作系统默认的情况下,光驱设置为自动运行,插入自动运行的光盘可以运行程序,这有一定的威胁,现在如果光盘上有正在传播的病毒或者黑客程序,插入光盘后,程序就运行,对系统的危害很大,另外,许多人将机器设置了屏幕保护,并且设置密码,当离开的时候很放心,因为启动屏幕保护的时候,没有密码不能进入系统,但只要利用光盘的自动运行,将有“破甲弹”软件的光盘插入光驱,几秒钟后系统的屏幕保护就可以解除。
有许多网站的服务器软件使用的是windows 2000,默认的服务当中有一项信使服务,
目前大多数使用Windows 2000的网站都存在这个服务,任何人只要使用 net send 进行发送,服务器就会弹出一个对话框,这样如果发送数量多一些,很快能使该服务器的性能降低、甚至拒绝服务,这种攻击比一般的信息炸弹更有效。
再有,默认安装的windows 2000的机器存在自动共享和匿名连接的问题,如果你在开心的QQ时,对方很容易通过QQ知道您的ip地址,如果您windows 2000的密码比较脆弱,对方就可以将您的硬盘映射成她的逻辑盘,可以任意修改您内容。危险的例子不胜枚举,在此不一一叙述。(参见h ttp://www.chinasharp.com 本人的软件作品)
5、总结
综上所述,目前用户使用的系统没有绝对的安全,用户敏感信息可通过邮件客户端软件、网站上的资料、操作系统等途径比较容易的泄漏,而且自己丝毫没有察觉到,从而进一步威胁到整个系统的安全。提醒大家仔细考虑一下,很熟悉的对话框,很熟悉的界面,里面是否有潜在的威胁?
沙发
发表于 2006-8-16 03:37:30 | 只看该作者
顶了~~~~~~~~~
您需要登录后才可以回帖 登录 | 会员注册

本版积分规则

小黑屋|手机版|Archiver|邮件技术资讯网

GMT+8, 2026-7-28 12:46

Powered by Discuz! X3.2

© 2001-2016 Comsenz Inc.

本论坛为非盈利中立机构,所有言论属发表者个人意见,不代表本论坛立场。内容所涉及版权和法律相关事宜请参考各自所有者的条款。
如认定侵犯了您权利,请联系我们。本论坛原创内容请联系后再行转载并务必保留我站信息。此声明修改不另行通知,保留最终解释权。
*本论坛会员专属QQ群:邮件技术资讯网会员QQ群
*本论坛会员备用QQ群:邮件技术资讯网备用群

快速回复 返回顶部 返回列表