多个高危新型Web漏洞现身主流社交网站

新华网天津4月2日电(记者张建新)国家计算机网络入侵防范中心近日在国内外多家主流社交网站及应用中发现了多个Web新型漏洞。对漏洞的分析表明,社交网站的安全隐私问题将不再局限于其自身,而已经扩展到了大量第三方应用。社交网络开始面临新的攻击威胁。

国家计算机网络入侵防范中心常务副主任张玉清领导的课题组首先发现了这种最新漏洞,均为JavaScript脚本执行漏洞。这种新型Web漏洞类似于传统的跨站脚本(XSS)漏洞,不同之处在于这种漏洞的利用都是基于Web API进行的。因此,课题组形象地将这种新型Web漏洞命名为“跨API脚本(Cross-API Scripting,简称XAS)漏洞”。

张玉清说,由不安全API导致的XAS漏洞存在于大量主流社交网站及应用中,包括人人网、腾讯微博、新浪轻博客、搜狐微博、Facebook iGoogle Gadget、Tumblr轻博客、社交聚合应用Hootsuite等等。

这种新型XAS安全漏洞大多属于高危Web漏洞,可以被利用进行蠕虫攻击、钓鱼攻击、窃取用户隐私等,严重威胁到社交网络及其用户的安全和隐私。

目前,这些社交网站尚未发布相应的解决方案和更新补丁。国家计算机网络入侵防范中心将与相关社交网站配合,共同修复这种新型Web高危漏洞,同时建议广大用户做好安全防护,增强使用社交网络的安全意识,防止黑客攻击。