账号通
    

账号  

密码  

2036

查看

3

回复
主题:JWPlayer被爆存在漏洞 众多网站存安全风险 [收藏主题] 转到:  
mt56 当前离线

4985

主题

53

广播

17

粉丝
添加关注
级别:版主

用户积分:23430 分
登录次数:1621 次
注册时间:2007/2/10
最后登录:2022/9/28
mt56 发表于:2013/11/5 21:00:30   | 只看该作者 查看该作者主题 楼主 
国内安全问题反馈平台wooyun(乌云)昨日发布公告称,国外知名播放器JWPlayer被发现代码编写存在安全问题,将导致大量使用该Flash播放器的网站存在xss跨站脚本攻击风险,目前厂商已经主动忽略漏洞。

JWPlayer是一种基于flash的交互式网页媒体播放器。它是由Jeroen 和 Wijering共同建立的LongTail Video所开发,问世于2005年,官方网址:http://www.longtailvideo.com/。可用于播放Adobe Flash Player所支持的媒体,包括:FLV、MP4、MP3、AAC、JPG、PNG和GIF等,还支持RTMP、HTTP、实时视频流、各种播放清单格式、灵活的设置和广泛的javascript API,因此备受网站开发者青睐。据了解,目前已有超过百万的网站在使用该播放器。

乌云安全平台称,该FLASH版本视频播放器代码编写上存在一处安全问题,可以进行跨站攻击,危险系数很高。由于目前厂商已经主动忽略漏洞,乌云安全平台建议相关网站限制“debug”参数的长度,并检查其相关内容。

漏洞证明:

点击查看原图

点击查看原图

利用漏洞获取国内电子商务网站Cookies

点击查看原图

美国白宫主站同样存在风险

据乌云安全平台用户反馈,目前国内众多视频网站、小游戏网站以及许多知名网站都在使用JWPlayer播放器,包括凤凰网、久游网、华为官网、京东商城、诺基亚博客、百合网、走秀网、中国网络电视台、猫扑 、新浪、百度、去哪儿等网站,漏洞可能直接影响用户帐户的泄漏或触发大规模蠕虫。

点击查看原图

乌云安全平台用户发现众多国内知名网站在使用JWPlayer播放器

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
hzh567 当前离线

215

主题

8

广播

2

粉丝
添加关注
级别:二年级

用户积分:555 分
登录次数:21 次
注册时间:2012/9/10
最后登录:2015/3/2
hzh567 发表于:2013/11/5 22:27:24   | 只看该作者 查看该作者主题 沙发 
等官方修复!





科汛多年使用者,新建立科汛讨论群:25708743,欢迎大家加入,有问题欢迎讨论!

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
羽翼未丰 当前离线

69

主题

0

广播

0

粉丝
添加关注
级别:学前班

用户积分:124 分
登录次数:146 次
注册时间:2013/5/11
最后登录:2014/4/13
羽翼未丰 发表于:2013/11/7 0:08:21   | 只看该作者 查看该作者主题 藤椅 
做在线知识付费 选科汛云开店
不知道影视系统为什么只调用外站的播放器,自己的东西都没了。
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
潜水鱼_201159 当前离线

143

主题

1

广播

5

粉丝
添加关注
级别:一年级

用户积分:330 分
登录次数:74 次
注册时间:2011/5/9
最后登录:2016/6/7
潜水鱼_201159 发表于:2013/11/7 15:27:15   | 只看该作者 查看该作者主题 板凳 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.10938秒 powered by KesionCMS 9.0