我是否认为SilverLight Out Of Browser作为安全漏洞具有很高的潜力?

Ste*_*e B 1 security silverlight silverlight-oob

用silverlight创建一个OOB很容易,我认为这是一件好事.但是,创建一个需要更高权限的应用程序也很容易,只需单击一下,用户就可以"允许"程序在他的计算机上执行所有操作.

我对么?我是否正确认为我们已经回到了IE 6的日子,执行有害的activex非常容易?

"桌面".Net框架使用代码访问安全性来减少威胁边界.SL也是吗?

Aus*_*amb 5

Silverlight实现了许多缓解措施,使其不像您想象的那么可怕.

  1. 默认情况下,OOB应用程序是沙盒 - 因此大多数应用程序应该没有比浏览器中的应用程序更多的权限.

  2. OOB应用程序(在Windows上)在启动时故意限制其安全令牌,因此即使以管理员身份启动,他们也会剥夺自己的管理员权限并重新启动(sllauncher.exe执行此操作,该应用程序没有发言权).

  3. 可以在HKLM级别设置一个注册表项,允许企业网络的管理员禁止所有OOB应用程序的安装,或者仅禁止安装(或运行)受信任的应用程序.因此,使用一个小组策略,用户甚至无法运行它们 - 与EXE相比,它们肯定可以在自己的安全上下文中运行.