Posts for: #Life

支付宝控件漏洞——到底是谁在撒谎?

文档维护:tombkeeper[Base64Decode(“dG9tYmtlZXBlckB4Zm9jdXMub3Jn”)]

文档创建:2007年02月09日

最后更改:2006年02月09日

cocoruder去年底向阿里巴巴报了一个淘宝旺旺ActiveX控件溢出的漏洞:

http://www.xfocus.net/articles/200701/901.html

结果阿里巴巴偷偷把漏洞补了,但是不肯发公告。

有了这个教训,前两天cocoruder发现支付宝登陆控件代码执行漏洞的时候就直接公布了:

http://www.xfocus.net/articles/200702/906.html

阿里巴巴的态度还是一样:偷偷把漏洞补上了。有媒体问阿里巴巴是不是有这回事,阿里巴巴完全否定:

http://tech.sina.com.cn/i/2007-02-08/06481375187.shtml

而且派人时刻盯着支付宝社区,凡出现相关主题的不利帖子立即删除,所以现在我们在支付宝社区能看到的都是“形势一片大好”的帖子:

http://club.alipay.com/show_thread-20-1–5930514-.htm

如果事情到此为止也就算了,安全研究界要的也不过就是对自己工作的认可,你想藏着掖着,我们也可以理解。彼此间也没什么深仇大恨,你不承认也就不承认吧。除了腾讯,国内的公司我还没见到几家愿意诚实地发布自己产品安全公告的,我们早就习惯了。

[separator]

但是事情没有结束。

昨天wlj在donew上发了一篇关于此事的文章,原来的链接是这个:

http://home.donews.com/donews/article/1/110127.html

但是今天早晨我发现这篇文章已经不见了。

而且还针对这篇文章请“天威诚信数字认证中心”搞了一个“专家检测”:

http://club.alipay.com/show_thread-79—5930928-.htm

最无耻的是,可能因为wlj在文章里引用了我说的“就在2月8号,支付宝控件升级了。如果没问题,升级什么呢。”,阿里巴巴来了这么一句:“为了用户更安全,我们加固了支付宝控件。如果您看到升级提示,请按要求操作。”这种行为不但是对全体支付宝用户的愚弄,也是对我们这些信息安全研究者的侮辱。

阿里巴巴在这里表现最突出的不是欺骗,也不是邪恶,而是愚蠢。认为死不认账就叫作危机公关了,殊不知裤子是遮不住屎的。下面就让我们看看阿里巴巴屁股帘后面藏的东西。

有问题的文件是pta.dll,这个东西属于“ActiveX控件”,只要装了这个东西,你访问的任何网页都可以 通过IE浏览器来调用这个控件。也就是说,如果这个控件有问题,你在访问任何网站的时候,都可能被该网站上的恶意网页攻击,在机器上安装木马。这种漏洞并 不是什么稀罕东西,最近几年从Flash到微软的Media Player等都出过很多类似的。而这种漏洞也是目前国内木马最为流行的传播方式。

明白了漏洞是怎么回事,再让我们来看看阿里巴巴的登陆控件到底有没有这个漏洞。是不是像“专家检测”的那样:“并未发现上述问题及其它隐患”。

先让我们来访问淘宝的登陆页面:

http://member1.taobao.com/member/login.jhtml

如果你以前没有安装过支付宝的控件,这时候就会看到一个安装的提示。在网页上点击右键,察看源代码,在其中搜索“aliedit”,你会看到类似这样的两行:

https://img.alipay.com/download/1009/aliedit.cab

http://img.alipay.com/download/1009/aliedit.exe

这两个都是支付宝的控件,前者是可以通过IE提示你安装的,后者是你可以手工下载安装的。控件的当前版本是1.0.0.9。

阿里巴巴在技术方面的愚蠢之处就是在事发后,仍然把各个版本的登陆控件保留在服务器上。所以我们可以通过访问下面这些链接取得所有版本的控件:

http://img.alipay.com/download/1006/aliedit.cab

http://img.alipay.com/download/1007/aliedit.cab

http://img.alipay.com/download/1008/aliedit.cab

http://img.alipay.com/download/1009/aliedit.cab

http://img.alipay.com/download/1006/aliedit.exe

http://img.alipay.com/download/1007/aliedit.exe

http://img.alipay.com/download/1008/aliedit.exe

http://img.alipay.com/download/1009/aliedit.exe

当然,本文发布后,阿里巴巴十有八九会把1.0.0.9之前的版本删除。不过我相信,在他们删除之前,已经有足够多的人看到了这篇文章,下载了这些文件。并且我已经把存在漏洞的1.0.0.7版文件传到了这里:

http://tombkeeper.googlepages.com/1.0.0.7_aliedit.cab

http://tombkeeper.googlepages.com/1.0.0.7_aliedit.exe

(相信阿里巴巴的活动能力不至于能从googlepages上删除文件,所以本文涉及的所有文件一律放在googlepages上。)

那么上面这些文件会不会是我伪造的,用来陷害阿里巴巴的呢?ActiveX控件的一大特点是必须有数字签名来保证 其身份。请大家在aliedit.cab或者aliedit.exe上单击右键,察看其属性。在属性窗口里有“数字签名”这一栏。任何人通过察看这里都可 以确认该程序是由阿里巴巴发布的。

今天请假

这些天事情很多,往往从早上睁眼到晚上睡觉,都在忙(这种状态是不对的,俺自己也晓得,我应该至少拿到40-60%的时间来管人,才算是相对正常的,目前明显自己扑到事情中了,但短期内,还比较无奈,谁让俺是全能选手呢……)。

不过,就在这么忙碌的情况下,今天俺还是跟黄师傅请了一天假,原因是:俺结婚一周年啦。回想起来,这一年过年匆匆忙忙的,真象是只眨了一下眼睛,就过来 了。都说一年是纸婚,很脆弱,不过今年看起来,似乎我和小鼻涕还算比较适应,虽然偶尔斗斗气,但极少把脾气带到第二天的,这纸看来还挺结实 :)

今年财务、工商、税务甚至租房、装修办公室、年检、缴费等等等等事务,全都是小鼻涕操办着的,俺在前边跑着,黄师傅在后边开发着,小鼻涕把内务理得清清爽爽的,配合还挺默契。

今年算是挺不容易的,公司从只有黄师傅和我俩人,到现在有十四个全职员工,还有些正在努力挖着目标,还准备再招服务、销售和研发方面的人员。这个成长的历 程,还是有些艰苦的,最直接的就是钱了:公司在成长期,现金流不是很稳定,我们的生活也比较拮据。这两年来,老婆逛街买衣服、买化妆品的次数发生质变,而 且她也能安贫乐道,也挺不容易。前些时候和董博士在说起他即将开始的创业历程时,我给他提的一件很重要的事情就是:要跟爱人沟通好,她一定要有承受经济压 力的心理准备。

写着写着,又想到父母前些天到深圳,住了一段时间。可这段时间里,我尽是早出晚归,一次都没陪他们出去街上逛逛,城里走走,甚至陪爸爸妈妈说话都不是很多,想起来还真有点不是滋味。

作为儿子,作为丈夫,其实我都有点不合格,关心家人太少了……真该跟身边的亲人们说声谢谢,谢谢你们的宽容忍耐。

大成天下生日那天的游玩照片

大伙一块小小的腐败了一把,可惜今年还没法跟东北的弟兄们一块过,下个生日,争取大家一块儿到某个城市旅游。

卡丁车场上整装待发,烧烤炉上的美味鸡翅 😇

至于泡温泉的照片,当然不能往外发 😁 killer啥时候把你们去玩的也发出来吧 :)

是否教师也该有诚信档案

先看两则新闻,其一是《不服处罚考研女生反指监考违规l》:

2007年全国硕士入学考试中西南大学考场监考老师多次违规:未按照规定时间发卷、提前收卷、为报复敢于提出异议的学生居然上报学校导致两名被教师声称敢于“挑衅老师”的考生该科成绩0分,更有甚者是,当该学生(王洋、洪辉)提供了8名同考室考生的书面证明,向西南大学提出申诉后,居然学校能凭“常务副院长李名扬及资环学院书记刘文政没有参与对考生的调查,王雪飞老师电话询问了两名考生”的情况下,坚持校方的错误处理,并且拒绝就调查考生的问题给记者正面回答。 试想,考生有的本来就是西南大学的学生,有的是则将报考西南大学研究生,在这种情况下,仍然能够有8名考生提出书面证明,这至少说明,在考场上,监考教师的行为,是存在过失的。我们从“洪辉则由于其仍是西南大学在校生,放弃了继续申诉”可以看出,校方是给了学生一定的压力,让该生不得不放弃。 再看另一则新闻《07年研招将建立考生诚信档案通报作弊考生单位l》:

用于普通高校招生、成高校招生网上录取的考生电子档案,要含有考生历年参加全国统考的考试诚信记录信息,并按有关规定在考生特征标志信息项中,对有违规记录的考生统一用字母W加以标注,并作为高等学校录取考生的重要参考依据之一。 如此强大的武器,无怪乎那两位违规的监考教师敢于对学生说出“给你们讲考场上不要挑衅老师”的专制言语。真希望诚信档案不仅要对学生,也要对教师。十年树木,百年树人,教育行业是神圣的,不合格的教师、不合格的学校,给国家带来的恶性后果,将在几十年后逐渐显现,不得不慎。 1900年梁启超就能激扬文字写下:“少年智则国智,少年富则国富,少年强则国强”,难道现在本就弊端多多的教育圈,居然容不下一个敢于提出异议的少年?

疯狂的石头

虽然只是听说,但这个案例实在让我有些心惊肉跳,记一笔,让自己有个警惕。至少从里面我应该学着考虑:

1、掌握一件事情的底线,灵活机动可以,但一定要能把握好度;

2、假如公司发生这样的事件,我该如何应变

顺手再记一段论语:子曰:“可与言而不与之言,失人;不可与言而与之言,失言。知者不失人,亦不失言。”

哈哈,这篇Blog写得是不是也有些莫名其妙 😛