微软修复严重的浏览器漏洞和Stuxnet恶意软件漏洞

微软在本周二发布了17个安全公告,修复了被Stuxnet恶意软件利用的零日漏洞,阻止攻击者以IE中的几个严重漏洞为攻击目标。

微软本月修复了40个产品漏洞,以及七个存在于客户端软件和服务器系统的严重漏洞(影响微软SharePoint Server和Exchange)。补丁专家表示额外的公告表明微软正在致力于提高它解决漏洞的效率。

Shavlik Technologies公司数据与安全团队领导Jason Miller说,今年微软发布的安全公告数(108个)也暗示安全厂商正在完善它们的进程。Miller表示虽然今年对微软来说是艰难的一年——微软今年发布了许多带外补丁,还发现了许多零日漏洞——但微软在其工程师团队以及补丁修复方面变得越来越透明了。

Miller表示,“微软已经在方法上有了很大的提高,我希望其他厂商能够看到这一点,并试图模仿微软的做法。”

在最近的更新中,微软修复了被Stuxnet木马利用的第四个零日漏洞。该恶意软件以其他的一些漏洞为目标来访问Windows系统,并使用Windows Task Scheduler中的一个漏洞来升级权限,以西门子监控和数据采集(SCADA)软件为攻击目标。微软将该漏洞定义为“重要”,并表示攻击者必须有有效的登录凭证,并且在本地登录才可利用该漏洞。

微软拦截了一些严重的IE漏洞。此公告解决五个影响IE所有版本的严重问题(Windows客户端和Windows服务器)。Sarwate表示最近微软受到越来越多地针对IE漏洞的攻击。

Sarwate说,“在中国和韩国,这些漏洞被利用的趋势在上升。”

微软Windows Open Type Font驱动中的一些严重漏洞也在本周被修复。微软表示攻击者可以在网络共享中托管OpenType font,诱使用户浏览它,自动触发Windows Explorer中的漏洞,“从而使这个定制的font完全控制受感染的系统。”对在Windows Vista、Windows Server 2008、Windows 7和Windows Server 2008上运行的OTF驱动来说,该安全更新被定义为“严重”。

此外,微软解决了Windows中微软和一些第三方应用程序预负载共享文件的方式中的一些漏洞。有些公告解决了媒体处理漏洞或DLL预负载错误。这些公告被定义为“重要”,解决客户端和服务器系统中的预负载漏洞。管理员应该部署该补丁,但是Qualys的Sarwate表示IT管理员可以应用DLL preloading fix来解决第三方Windows组件中的预负载错误。

另一个值得注意的安全公告修复了微软Office中的7个漏洞,攻击者可以远程利用这些漏洞以访问重要的系统文件或安装恶意软件。这些漏洞影响Microsoft Office Graphics Filters,可以被用来诱使用户打开一个恶意的图像文件。对Microsoft Works 9、Microsoft Office Converter Pack、Microsoft Office XP和Microsoft Office 2003来说,该公告被定义为“重要”。

本文转载自:http://security.zdnet.com.cn/security_zone/2010/1216/1967055.shtml

时间: 2024-07-28 17:00:27

微软修复严重的浏览器漏洞和Stuxnet恶意软件漏洞的相关文章

谷歌修复Chrome浏览器12个高危安全漏洞

11月8日消息,谷歌上周修复了Chrome浏览器中的12个安全漏洞.所有这些安全漏洞都是谷歌安全团队列为高危险等级的安全漏洞. 使用安全补丁的Chrome浏览器还包括一个为Adobe的Flash播放器提供的补丁,提前为谷歌用户提供了一个修复严重安全漏洞的补丁.黑客一直在使用非法的PDF文件利用这个安全漏洞实施攻击.Adobe计划在本星期晚些时候为其它浏览器用户发布这个Flash补丁. Chrome 7.0.517.44版浏览器中修复的12个安全漏洞包括两个与SVG(可缩放的矢量图形)有关的安全漏

微软修复了Office套件中“保护视图”功能可被绕过的一个安全漏洞

在本月的"补丁星期二",微软修复了Office办公套件中一个可被攻击者利用来绕过"保护视图"(Protected View)这一安全特性的漏洞.对于Office用户来说,保护视图是微软引入的一个相当实用的安全功能(而且是默认启用的).当用户打开一个互联网上的Office文件的时候,该沙箱可介入并使文档在一个受限的环境中运行. 保护视图让用户在打开邮箱附件等可能包含恶意软件的文件时更有安全感,不过别有用心的攻击者们想到了各种办法来绕过它,比如对象链接和嵌入(OLE)和

黑客利用微软E浏览器此前未知的安全漏洞

据国外媒体报道,美国第二大网络安全厂商McAfee(MFE.N: 行情)表示,对谷歌中国和其他企业的网络攻击是黑客利用了微软(MSFT.O: 行情)IE浏览器此前未知的安全漏洞.McAfee表示,网络袭击的作案者说服这些被攻击企业的员工点击了一个网址链接,这样一些复杂的恶意软件就被悄悄地下载到他们的个人电脑中.McAfee负责研究的副总裁德米特里?阿尔佩洛维奇(Dmitri Alperovitch)表示:"我们从未在商业领域看到过如此复杂的攻击.我们之前只看到在政府层面的攻击中看到如此复杂的手法

微软修复Duqu病毒漏洞 全年补丁数量近百

中新网12月14日电 今日,微软月度安全更新推出13款补丁,用于修复Windows系统和软件的19个漏洞.此前曾被Duqu病毒("超级工厂"II代)利用的Windows内核高危漏洞,也在本月得到微软官方修复.据360安全中心统计,2011年微软共计发布99款补丁,补丁数量在历史上仅少于2010年,修复漏洞更是多达232个.据了解,Duqu病毒资料最早在今年10月公开,该病毒与破坏伊朗核电站的"超级工厂"存在相似特征,因此迅速引发全球广泛关注.360安全专家介绍说,D

微软发布了IE浏览器被称为“Fix It”的软件补丁

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   硅谷网讯 据路透社报道,周二微软发布了IE浏览器应急修复软件, 防止黑客利用一个安全漏洞发起攻击.该公司在其网站上称,在知道黑客利用新发现的漏洞,发动了"极其有限.有 针对性的攻击"后,作为保护用户的一项紧急措施,发布了被称为"Fix It"的软件补丁. 微软表示,黑客攻击利用的是一个未被发现的漏洞,行业术语称为"

微软正在调查IE浏览器CSS bug

微软正在调查报道的IE8新漏洞.根据Full Disclosure 邮件列表的披露,攻击者可以利用该漏洞窃取数据或破坏社会网络.IE CSS bug使攻击者可以将浏览器定向到一个恶意网站,迫使受害者发送信息到Twitter或其他社交网站上.这种跨域(cross-origin)攻击将影响浏览器处理CSS样式表单的方式.它可以劫持用户的认证浏览会话,窃取个人信息(即使JavaScript被禁用).谷歌工程师Chris Evans在邮件列表中披漏了该 IE漏洞.Chris Evans是一名安全研究员,

微软下周将发布10个安全补丁 严重漏洞超过半数

6月5日消息,微软将在下周的补丁星期二发布10个安全补丁,其中包括修复Windows.IE浏览器.Word.Office和Excel等软件中严重安全漏洞的补丁. 据微软周四发布的安全公告称,有6个严重等级的安全漏洞能够让攻击者在用户计算机上远程执行代码.3个重要等级的安全漏洞影响Windows操作系统,能够让攻击者提升权限.Windows中的1个中等的安全漏洞可能导致信息泄露. 这些安全漏洞影响的产品包括Windows 2000.XP.XP专业版.Vista.Server 2003.Server

金融安全资讯精选 2017年第十四期:十大顶级终端安全提供商报告,Uber承认数据泄露,微软“11月周二补丁日”发布53个漏洞补丁

[行业动态] 1.Gartner报告:十大顶级终端安全提供商 点击查看原文 点评:Gartner的<2017年终端安全魔力象限>报告为该行业中的公司排了个序,分为"领导者"."挑战者"."特定领域厂商"或"远见厂商".前十名包括趋势科技,Sophos,卡巴斯基实验室,赛门铁克,McAfee,微软,Cylance, SentinelOne,Carbon Black,CrowdStrike. [行业动态] 2.Uber

游戏安全资讯精选 2017年 第八期:从“马甲”到“刷金”,盘点网络游戏的攻击和欺诈,微软“9月周二补丁日”发布81个漏洞补丁,系统优化工具CCleaner被植入后门

  [每周游戏行业DDoS态势]     [游戏安全动态] 从"马甲"到"刷金",盘点网络游戏的攻击和欺诈.点击查看原文     概要:对网络游戏的攻击有两大目的,除了暴利之外,黑客的曝光和名声也是驱动因素.对网络游戏攻击的常见方式有:虚假注册(Phantom Registrations)."马甲攻击"(Sock Puppet):论坛或社区用户通过"马甲"假装成另外一个人参与有关自己及自己作品的讨论或者评论:大规模钓鱼攻击:木