二月 25, 2007

据itworld报道,攻击者可以利用anti-DNS pinning攻击的一个变种攻击Google Desktop, 从而获得被Google Desktop索引的文件的访问权。攻击者首先利用google.com上的cross-site脚本漏洞侵入受害者的pc,继而利用Google Desktop的漏洞访问被索引的文件。本周前些时候,研究人员还发现Google Desktop的一个安全漏洞,攻击者可以利用该漏洞访问文件或者运行未授权的程序。”

原文如下,链接:http://security.itworld.com/4340/070223googleattack/page_1.html

  Google Inc.’s PC search software is vulnerable to a variation on a little-known Web-based attack called anti-DNS (Domain Name System) pinning, that could give an attacker access to any data indexed by Google Desktop, security researchers said this week.

  This is the second security problem reported this week for the software. On Wednesday, researchers at Watchfire Corp. said they’d found a flaw that could allow attackers to read files or run unauthorized software on systems running Google Desktop.

  As with Watchfire’s bug, attackers would first need to exploit a cross-site scripting flaw in the Google.com Web site for this latest attack to work, but the consequences could be serious, according to Robert Hansen, the independent security researcher who first reported the attack. “All of the data on a Google desktop can now be siphoned off to an attacker’s machine,” he said.

  Cross-site scripting flaws are common Web server vulnerabilities that can be exploited to run unauthorized code within the victim’s browser.

  Hansen, who is CEO of Sectheory.com LLC, did not post proof of concept code for his attack, but he said that he has “tested every component of it, and it works.” He has posted some details of how Google Desktop data could be compromised on his blog.

  Google said it was investigating Hansen’s findings. “In addition, we recently added another layer of security checks to the latest version of Google Desktop to protect users from vulnerabilities related to Web search integration in the future,” the company said in a prepared statement.

  Anti-DNS pinning is an emerging area of security research, understood by just a handful of researchers, said Jeremiah Grossman, chief technical officer at WhiteHat Security Inc. The variation of this attack described by Hansen manipulates the way the browser works with the Internet’s DNS in order to trick the browser into sending information to an attacker’s computer.

  ”Once you can re-point Google to another IP address, instead of Google getting the traffic, the bad guy does,” he said.

  Because this type of attack is so difficult to pull off and is poorly understood, it is unlikely to be used by the criminals any time soon, Grossman said. But anti-DNS pinning shouldn’t be ignored, he added. “We should keep our eyes on it in case the bad guys shift gears.”

  News of the attack comes as Google is trying to enter the desktop productivity market. On Thursday Google launched a suite of Web-based collaboration software, called the Google Apps Premier Edition, which analysts say could become a competitor to Microsoft Office.

  The troubling thing about the attack Hanson identified, which he calls anti-anti-anti DNS pinning, is that there is very little that can be done to avoid it, short of eliminating cross-site scripting vulnerabilities on the Web.

  ”This is really just fundamentally about how browsers work,” he said. “If you allow a Web site to have access to your drive — to modify to change things, to integrate or whatever — you’re relying on that Web site to be secure.”

  Hansen and Grossman say that Google is not the only company vulnerable to a growing category of Web-based attacks. For instance, MySpace.com was hit when a fast-moving worm spread through the MySpace community in early December, stealing MySpace log-in credentials and promoting adware Web sites.

  ”A lot of these new attack techniques are going to require the browsers to improve,” Grossman said. “The users really have very little ability to protect themselves against these attacks” he said. “It’s very bad. Even the experts are afraid to click on each other’s links anymore.”

二月 23, 2007

今天,打开www.baidu.jp,惊奇的发现百度日本的页面竟然更新了。看起来,离百度日本的发布日期,越来越近了!

百度

     日本のサイト管理者へのメッセージ:
    日本の皆さん、初めまして。百度株式会社の作業管理担当者です。
    百度は中国の最大の検索エンジンです(ネットユーザの約7割)。
    海外初の進出となった日本市場へは2006年の12月に本格的に参入致したばかりです。
    さて、弊社はまもなく日本語版検索サービスを開始致しますが、それにあたり現在日本語サイトの情報収集Spiderのリサーチを実施しております。
    それにより御社のサイトに過剰なアクセスが発生したため、管理者の方には多大なるご心配をおかけ致しました。
    私たちは百度作業管理担当者としてこの度百度Spiderが御社のサイトにご迷惑をおかけしましたことに関して誠に申し訳なく思っております。
    今後はこの問題について会社全体が真摯に受け止め、日本のインターネット業界におけるルールに従い、このようなことが二度とないように努めていく所存でございます。
    弊社はここまで現れた問題について以下のように調整しました:

  1. 各サイトにクローラー負荷を下げさせています。Baiduspiderの最大クローラー頻度は9回/秒から1回/3秒までに下げさせました。以前クローラー頻度の1/27になりました。
  2. 各サイトの規模とIP負荷に対し、それぞれ対応できるクローラー対策を設定し、中小のサイトに対し、クローラー頻度は20秒/回以内にコントロールしています。
  3. サイトに対し圧縮クローラー機能を追加して、同じ負荷でサイトにのアクセス量はもともとの1/3に下げさせます。
  4. 各サイトに対し、毎日のクローラー総量をコントロールし、もしサイトの最大制限を超えると、当日で調整させます。
  5. もし各サイト管理者はBaiduspiderに対し、何かご質問がございましたら、たいへんお手数ですが、webmaster-jp@baidu.comまでにご連絡して頂きたいと思います。

    百度はこの様な努力し、御社のページビューにも役に立つよう最適なネットワーク構築や、より一層の協力関係を築けるよう、日々全力をあげてまいります。
    そしてユーザーがより良い体験をでき、弊社のリソースを日本のユーザーの皆様にご提供できれば幸いでございます。
    万一今後も弊社の情報収集Spiderが御社にご迷惑をおかけした場合、webmaster-jp@baidu.comまでにご連絡いただくか、直接首席科学者張以緯 <ywzhang@baidu.com>宛てまでご連絡下さい。
    迅速的に対応させていただきますので、何卒よろしくお願い申し上げます。

敬具

©2007 Baidu

二月 14, 2007

     就在苹果发布iPhone不久,国内著名的MP3厂商魅族就揭开了他们的首款手机作品MiniOne(M8),现在已经定名。一时间引起了网友的热烈评论,MiniOne之于iPhone究竟是抄袭,模仿还是自主创新,成了许多人关注的话题。近日,魅族又在网站上放出了真机图片,虽然仅仅是结构工程样品,但MiniOne和iPhone的“神似/形似”预计肯定又会掀起轩然大波。
     根据魅族的规划,MiniOne将支持GSM和我国自主的TD-SCDMA网络标准,三维57×105x11.5mm,尤其是不足12mm的厚度十分诱人。屏幕为3.32英寸1660万色,分别率720×480。300万+30万像素双摄像头,其内部使用ARM 11处理器以及独立的视频CODEC,可以支持MPEG4/H.263/H.264视频解码,操作系统使用Win CE 6.0,之所以没有采用Windows Mobile的原因据称是因为Win CE的自由度更高,可以支持完全自定义的用户界面。
     根据魅族人员的说法,M8在06年就已经开始规划,而在iPhone发布后确实得到了一些提示修改了自己的设计。当然,目前MiniOne仍然处在设计阶段,所有的特性都还没有最终确定。恐怕一直到它真正上市的那一天,和iPhone之间的恩恩怨怨都不会停止。

(转自驱动之家)
iPhone,魅族,M8
iPhone,魅族,M8
iPhone,魅族,M8
iPhone,魅族,M8
iPhone,魅族,M8
最初的M8设计
iPhone,魅族,M8
众多的设计图稿
iPhone,魅族,M8

二月 9, 2007

北京时间2007年2月9日凌晨4点55分Google中国在首页正式发布了[地图]频道。同时,由www.mapabc.com地图服务运营商提供的数据服务也有很大程度上的数据内容更新。

二月 8, 2007

现在登录docs.google.com,中文用户会发现界面已经变成中文,名称也改成了“Google文件”,体验了一下,感觉……还是大家自己去体验吧!

地址:http://docs.google.com/

二月 6, 2007

微软MSN在中国市场正式推出Windows Live Messenger 8.1正式版,针对Windows Vista进行了优化,与Messenger 8.0 版本相比,文件传输和共享速度提升了10倍。

同期发布的Messenger中国首页(http://messenger.live.cn )旨在为数以千万的中国Messenger用户提供一站式资讯和下载服务,包括Messenger客户端下载,最新的新闻和活动,Messenger使用方法和技巧和Messenger相关周边服务。为方便用户即刻下载并体验Windows Live Messenger 8.1, 微软MSN此次联合了新浪、华军软件园、驱动之家、天空下载站、天极网和电脑之家等10多家本地授权合作伙伴,推出高速的本地软件下载服务。此次Messenger 8.1和Messenger中国首页的发布,将进一步推动微软MSN为中国用户提供创新、个性化、整合的在线互联网服务和体验。

微软在线服务集团大中华区总经理庄毅礼先生表示:“微软始终致力于为更多的用户提供极具创新、个性化、整合的在线互联网服务。此次推出的Windows Live Messenger 8.1正式版在全球超过60个市场为广大用户提供更优质的本地化产品和服务。另外,同期发布的Messenger中国首页将为中国用户提供来自微软的官方的、全面和丰富的Messenger的资讯和服务,进一步增强对中国用户的本地化服务。”

Windows Live Messenger 8.1专门针对Windows Vista进行了优化。相对于8.0版本,最大的改进是新版本在文件传输和文件共享速度上与之前的版本相比,有显著的提高。根据计算机世界评测试验室在不同网络环境中的测试结果,在广域网环境中,Messenger 8.1之间的平均文件传输速率最高可获得10倍以上提升(与Messenger 8.0相比)。此外,与Live搜索服务的无缝融合可帮助用户更便捷、高效地搜索其感兴趣的信息。用户可在与好友对话的过程中,实时的通过活动窗口和共享搜索尽情体验个性化搜索的乐趣,并可以与好友共享搜索的结果,分享发现和喜悦。

微软始终致力于保护用户隐私和使用安全,这种努力同样体现在Windows Live Messenger 8.1中。新版本在提高安全性、方便性和登录速度的同时,实现了个人信息漫游(即用户名称、登陆状态、显示图片和个性化信息都可以和用户漫游到任何一台计算机上),为用户提供快捷、方便的即时通讯体验。

Windows Live Messenger 8.1网址:http://messenger.live.cn

Windows Live Messenger 8.1下载:http://g.msn.com/8reen_us/ZH-CHS/INSTALL_MSN_MESSENGER_DL.EXE