首页
新闻
UniX技术
数据库
经验交流
PHP
Linux考试认证
首页
>
Linux考试认证
分析Unix主机系统安全漏洞存在的必然性
时间:2009-08-10 19:35:00 作者:
我要投稿
Linux初探欢迎您的投稿,投放方法请点击
这里
查看,我们会定期赠送精美小礼品给优秀的投稿作者。海纳百川 取则行远!LinuxGoo欢迎您的到来。
◆操作系统体系结构的安全隐患 这是计算机系统脆弱性的根本原因。如Unix系统的许多版本升级开发都是采用打补丁(Patch)的方式进行的,这种方式黑客同样也可以使用。......
◆操作系统体系结构的安全隐患
这是计算机系统脆弱性的根本原因。如Unix系统的许多版本升级开发都是采用打补丁(Patch)的方式进行的,这种方式黑客同样也可以使用。另外,操作系统的程序可以动态链接,包括I/O驱动程序与系统服务,但这同样为黑客提供了可乘之机。如黑客可将磁带设备的软链接点/dev/rmt/0进行修改,添加某种后门程序,那么当用户执行tar cvf /dev/rmt/0 *这类命令的时候,可能激活该后门程序从而导致漏洞的产生。可是操作系统支持程序动态链接和数据动态交换又是现代操作系统集成和扩展必备的功能,因而出现了自相矛盾之处。
考试大论坛
◆进程创建和远程过程调用(RPC)的安全隐患
一方面,Unix操作系统支持远程加载程序,另一方面,它又可以创建进程,支持在网络节点上创建和激活远程进程,并且被创建的进程能够继承父进程的权限。这两点结合在一起就为黑客在远程服务器上安装"间谍"软件提供了可能。
◆系统守护进程的安全隐患
守护进程实际上是一组系统进程,它们总是等待相应条件的出现,一旦条件满足,进程便继续进行下去。这些进程特性是黑客能够利用的。值得注意的是,关键不是守护程序本身,而是这种守护进程是否具有与操作系统核心层软件同等的权利。
实际上,在Unix刚刚开发出来的时候,安全性还并不是它主要关注的因素。它的安全模型是为局域网环境下的小型或中等规模的工作组所设计的。 1988年的Internet蠕虫事件就是一个明显的证据:在系统级别上的安全措施是非常不够的。尽管蠕虫事件导致Carnegie Mellon大学计算机紧急情况反应小组(Computer Emergence Response Team,CERT)的成立,并加强了系统供应商和系统管理员的安全意识,但现在人们对于安全问题的认识和准备还是远远落后于各种专业或业余黑客的能力和决心。幸运的是,现在有很多的OEM附加安全部件和第三方产品可以为承担风险的WWW、FTP、Email Unix服务器提供足够的保障。
◆应用软件在安全设计上的滞后性
目前Internet上运行的很多应用软件在最初设计的时候根本或很少考虑到要抵挡黑客的攻击。为局域网设计的Client/Server结构的应用程序在未做任何修改的情况下,直接联到了Internet环境下,然后便面临着被攻击。即使这些软件获得了防火墙和其他安全手段的保护,这种危险依旧存在。实践表明,不管一个应用软件看起来可能会有多么安全,由于用来开发和运行这个程序的工具甚至用来保护它的组件都可能具有安全漏洞,使得该软件的安全可能变得非常脆弱。也就是说,软件安全是一个系统工程,系统各相互作用的组件必须放在安全这个统一的标尺去衡量、开发和使用维护。比如对于系统调用函数get(),如果孤立地去考察它,并没有致命的安全漏洞。但是当黑客借助特权程序利用get()函数不检查参数长度的缺陷,制造缓冲区溢出,并转而执行一个Shell,则普通用户就变成了root用户。可见,在一个相互作用的系统里,小小的设计缺陷可能导致致命的漏洞。
1
/
2
1
2
下一页
尾页
如果您需转载 分析Unix主机系统安全漏洞存在的必然性,请注明来自LinuxGoo.com,其版权归原作者所有。请广大网友留言时遵纪守法,使用文明用语。如果您在应用中有什么问题,请在下面留言,我们会尽快解答。
来顶一下
返回首页
发表评论
共有
条评论
用户名:
密码:
验证码:
匿名发表
相关文章
NuSOAP教程
这个文档描述了如何取得和安装 NuSOAP,然后提供一些实例来说明 NuSOAP 的
解决方案 VMware5安装集群LVS实战解析
环境描述:本文在配置LVS时使用三台linux,虚拟VIP:192.168.8.11一台做Directo
raidandLVMlinux高级管理
LVM把空间动态地从富裕的分区重新分配给不足的空间 一:例如,用三块大小
Zend Studio5.5测试版 兼容三系统
Zend Studio开发团队于最近发布了Zend Studio 5.5测试版。Zend Studio 5.
多数据表共用一个页的新闻发布
本文为了简单并能够说明主要内容,一些次要的html内容相对简单。
在网站有
关于RDS 项目中Eclipse中用到RDS configure
要使用远程数据服务技术,必须要了解三层的客户端/服务器模型。该模型将客
JDBC连接informix乱码问题的解决
使用JDBC连接informix时乱码的问题的解决有如下三种尝试方案:1.连接字符串
对《Windows 9x/NT下以Apache的模块方式安
作者: Tony Reeves ()
发表日期: 08/19 14:40
前些日子,是我写了这篇文章!
linux触摸板的控制
今天遇到一个问题,说单独的执行synclient touchpadoff=0命令可以打开触摸
Linux环境VNC服务安装、配置与使用
作为一名DBA,在创建Oracle数据库的过程中一般要使用dbca和netca图像化进行
PHP新手上路(十)
建设一个简单交互的网站(六) 9. 简易banner动态更替不知大家有没有发现各
SQL行列转换
行列转换等经典SQL语句1.--行列转换原表:姓名科目成绩张三语文80张三数
如何获得系统特殊路径
最近做一个工程的时候需要保存一些配置文件到用户的机器上,在xp以下的操作
ZEND将与IBM合作开发PHP IDE/Framework
IBM and Zend to Aim PHP at .NET Through Eclipse.org Open Source Foun
如何在PHP中定义一个类
当你声明一个类,你需要列出对象应有的所有变量和所有函数?被称为属性和方
linux下安装apache与php
1.apache 在如下页面下载apache的for Linux 的源码包 http:/
栏目热门
ubuntu下wine迅雷5的安装比较完善的方法
Linux认证考试心得:一个新手RHCE的酸甜苦辣
Vmware下Solaris10设置分辨率
Linux认证心得:一个初学者的RHCE之路
菜鸟必读:RHCE课堂学习笔记(1)
站内搜索:
Linux
高级搜索
Powered by
Linux初探
© 1999-2009
RSS