Adobe Reader X正式啟用沙箱技術
文/沈經 2010-11-22
隨著Reader X正式釋出,代表Adobe正式啟用沙箱技術。Adobe產品安全主管Brad Arkin表
示,沙箱技術不是資安金鐘罩,但這樣的機制可以抑止許多的攻擊,達到保護使用者作業
系統的目標。
Adobe在官方產品安全部落格中表示,Reader X正式釋出代表該公司正式啟用沙箱技術。
最近兩年Adobe的Flash/Acrobat/Reader經常被駭客所用,發動所謂的「零時差」攻擊,
這代表駭客所使用的漏洞是軟體製造商及相關資安公司都沒發覺的漏洞。導致Adobe原本
預期每季提供一次修補程式變成一直在修補這些零時攻擊所使用的漏洞,因此在
Acrobat/Reader X Windows版本中使用沙箱技術來降低零時攻擊的影響。
該技術主要取經自微軟作業系統、Office及Google瀏覽器。Adobe產品安全主管Brad
Arkin因此在部落格中特別感謝微軟及Google及其他合作團隊的協助
Adobe邀請的資安顧問公司iSEC Partners也在Adobe產品安全部落格中說明他們如何協助
評估Adobe發展沙箱技術,文中特別指出,Windows XP缺乏UAC機制(User Account
Control,使用者帳戶控制),而這是整個沙箱技術的基礎,最後他們採逆向工程來處理
XP相關的問題。
iSEC Partners在文章最後也提到,部分有風險的功能太重要而不能限制其功能,也有部
分功能參數變化太複雜,無法在使用者接受的時間內完全分析安全性,也只好放行。
Adobe產品安全主管Brad Arkin也在文中承認,沙箱技術不是資安金鐘罩,但這樣的機制
可以抑止許多的攻擊,達到保護使用者作業系統的目標。(編譯/沈經)
http://www.ithome.com.tw/itadm/article.php?c=64645
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 114.137.241.180
推
11/22 19:18, , 1F
11/22 19:18, 1F
→
11/22 22:01, , 2F
11/22 22:01, 2F
→
11/23 17:33, , 3F
11/23 17:33, 3F
→
11/23 17:33, , 4F
11/23 17:33, 4F
推
11/23 20:37, , 5F
11/23 20:37, 5F
→
11/23 23:26, , 6F
11/23 23:26, 6F
→
11/23 23:27, , 7F
11/23 23:27, 7F
→
11/25 00:49, , 8F
11/25 00:49, 8F
→
11/25 00:49, , 9F
11/25 00:49, 9F
→
11/25 21:40, , 10F
11/25 21:40, 10F