生活在常宁,爱上常宁论坛! 广告服务

 找回密码
 免费注册

手机号码,快捷登录

1855查看|3回复

IE漏洞如何将PC变成公用文件服务器

[] [复制链接]
发表于 2010-12-28 00:18:52 | 显示全部楼层 |阅读模式
<div id="googlead"> <script language="JavaScript" src="/ad/gg-250.js"></script></div><p><span style="font-size: small"><span style="font-size: small">&nbsp;&nbsp;&nbsp; </span>北京时间2010年2月5日消息,在周三的黑帽DC大会上,一位安全咨询专家现场演示了如何利用微软IE的一个漏洞,便可远程读取肉鸡电脑上的本地文件的方法,这也促使微软为此发布了一个安全警告。</span></p>
<p><span style="font-size: small">&nbsp;&nbsp;&nbsp; 这一漏洞据说IE的所有版本都有,而且不受补丁修复的影响。这个漏洞是阿根廷的一位安全咨询师Jorge Luis Alvarez Medina发现的,他在自己的演示中详细说明了这种攻击技巧。微软则告诫担忧这种类型攻击的任何人,最好在&ldquo;保护模式&rdquo;下启动IE。</span></p>
<p><span style="font-size: small">&nbsp;&nbsp;&nbsp; 根据Medina的演示,IE的其他工作区还包括设置&ldquo;IE网络协议防范&rdquo;,将互联网和互联网区域的安全级别设置为&ldquo;高&rdquo;,在互联网和互联网区域上禁用Active Scripting的用户设置。</span></p>
<p><span style="font-size: small">&nbsp;&nbsp;&nbsp; 不过他也指出,因为这种攻击好像只针对IE,所以用户也可以考虑使用&ldquo;不同的浏览器。&rdquo;Medina称,安全补丁对这个漏洞似乎不起作用,因为该漏洞包含的一些设计功能与IE处理区域安全等级提升、HTML代码以及MIME类型有关。</span></p>
<p><span style="font-size: small">&nbsp;&nbsp;&nbsp; 目前可以触发这种攻击的方法并不多见,因为它多少有些复杂,你必须&ldquo;将所有这些功能综合到一起才能构建出攻击的工具来,&rdquo;Medina说。而引诱牺牲者上钩的方法就是让他去点击含有恶意网站的链接。</span></p>
<p><span style="font-size: small">&nbsp;&nbsp;&nbsp; 他指出,IE的一个漏洞&ldquo;在访问相同资源时,其表现是不一致的。&rdquo;Medina所揭示的这个漏洞基本上涉及的是&ldquo;把一连串的漏洞都串在了一起。&rdquo;他说他曾和微软的安全团队做过对话,到目前为止,他得到的印象是说微软认为这个漏洞不是仅靠修复就能解决的,因为该漏洞实际上多半属于浏览器基础设计的问题。</span></p>
发表于 2011-2-10 12:45:31 | 显示全部楼层
有空一起交流一下  
发表于 2011-3-23 06:37:01 | 显示全部楼层
不错,支持下  
头像被屏蔽
发表于 2011-4-27 06:46:12 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
您需要登录后才可以回帖 登录 | 免费注册

本版积分规则

b6广告位招商
快速回复 返回顶部 返回列表