Edge继承IE浏览器四分之一的漏洞,会更安全吗?

软件巨头微软发力将用户推离旧版本Internet Explorer。但从漏洞的角度来看,Windows 10的新浏览器有多安全呢?

大家可能没想到,微软的新浏览器Edge与Internet Explorer有不少相同的地方,特别是涉及到安全漏洞时是这样。

根据过去5个月的软件更新分析表明,Edge与Internet Explorer共享了25个漏洞。Internet Explorer共有100个漏洞。

在本月初计划中的周二补丁更新里,微软发布了MS15-124和MS15-125;MS15-124是用于Internet Explorer的累积更新,MS15-125和MS15-124几乎一样,是用于Edge的。Internet Explorer被修补漏洞达15个,其中的11个出现在Edge里,需要修补。

12月份的月度更新列表里有4个漏洞是Edge特有的,这4个漏洞不影响IE浏览器。

自Edge随Windows 10在今年早些时候发布以来,12月里修补Edge的漏洞次数最多。

四分之一的IE浏览器漏洞亦影响到Edge。因此至少有一位评论家质疑Edge是不是建在一个“烂掉的老底子”上。由于在Edge发现的漏洞数量远远低于IE浏览器,要是说Edge看起来是个更安全的浏览器也不是没有道理。但Edge真的比Internet Explorer更安全吗?

根据微软年前发布的博客文章里的资料,软件巨头微软的最新浏览器是Windows 10专用的,最新浏览器的设计号称可以“保护用户不受日益复杂和经常发生的攻击”。

为达到此目的,Edge废弃了旧的、不安全的或者有缺陷的插件或框架,如ActiveX或浏览器帮助对象。这些有助于减少一些攻击者传统上顺手就可以使用的攻击。Edge渲染引擎用的是EdgeHTML。EdgeHTML是从Trident衍生出来的,而Trident则仍然驱动着Internet Explorer。

然而,目前大家不清楚Edge代码有多少仍然是基于旧的Internet Explorer代码。

曾有人问起过,但微软透露的不多。发言人表示(为简明起见,我们删掉了一些东西):

“Edge的不同设备版本共享一个通用代码库,并不含Internet Explorer的传统插件架构。尽管是另起炉灶的设计,但有时候共用代码有可取之处,在这些情况下微软有选择地共用了Edge和Internet Explorer之间的一些代码。”

安全公司Tripwire的安全研究和开发经理Tyler Reguly在一封电子邮件中表示,代码程序库的重叠会导致那些不单单出现在一个浏览器里漏洞的出现。

他表示,“像这种大型网络浏览器项目,扔掉只针对某个项目的代码以及下面的支持API的做法极少见的,在这些情况下必然有重叠。”

他称,“网络浏览器用到许多API,浏览器之间仍然有通用的API。如果在系统里运行微软Edge和Internet Explorer,就会发现二者都会加载一些重叠的DLL库。”

FireEye的研究科学经理Dan Caselden表示,如果两个浏览器打同样的补丁,比较典型的情况是因为二者共享代码。

Caselden表示,“偶尔有几个补丁可能是因为两种不同的实现方法引入了同样的错误,比如设计层次的毛病。但我敢打赌,这种情况很少发生。”

到底Internet Explorer代码有多少被保留在Edge里,这是个大问题。更为关键的是,那些代码与两个浏览器的重叠漏洞是否有关系,而两个浏览器的重叠漏洞对Edge用户构成风险。

归根结底,要说一个浏览器比另一个浏览器更安全或更不安全即便不是不可能的话也是很难的。

所谓的“危急”补丁是指那些修复最严重漏洞的补丁。“危急”补丁可以说一个动态指标,但这个指标需要考虑漏洞的详细信息以及漏洞有没有被攻击者利用。由于每个月发布的补丁数无法预测,再加上考虑到相应的补丁严重等级,一款浏览器的安全指数每个月是不一样的。

旧版本Internet Explorer将于明年1月中旬退役,数以百万计的用户有大约一个月的时间升级到Internet Explorer 11或是Windows 10的Edge。

作者:杨昀煦/编译

来源:51CTO

时间: 2024-10-29 10:13:01

Edge继承IE浏览器四分之一的漏洞,会更安全吗?的相关文章

如何绕过Edge补丁欺骗浏览器地址栏和恶意网址检测?

本文讲的是如何绕过Edge补丁欺骗浏览器地址栏和恶意网址检测?,将大部分来源于本网站的漏洞都进行了修补.我很敬佩Edge的开发者以及它的安全研究员.对于那些想继续维持IE策略的开发者,我想你们应该至少公开说明你们为什么不维护它,要么让他停更,要么就继续维护他. 各位读者,如果你对这个漏洞不了解,请你们阅读之前介绍的文章,然后再继续了解怎么绕过补丁. 漏洞快速回顾 微软的Edge允许我们加载一些像acr_error.html这样的内部html页面,不过他不允许我们加载"BlockSite.htm&

一个Tor浏览器0day漏洞价值100万美元,其中的隐情是……

本文讲的是一个Tor浏览器0day漏洞价值100万美元,其中的隐情是--, 据外媒报道称,Zerodium(一家专门购买和转售零日漏洞的公司)近日刚刚宣布,它愿意为Tails Linux和Windows操作系统上流行的Tor浏览器可用零日漏洞支付高达100万美元的赏金. Tor浏览器用户应该将该消息作为一个早期预警,尤其是那些使用Tails操作系统来保护其隐私的用户.此外,该零日漏洞收购平台也在其网站上发布了一些规则和支付细节,宣布其对"未使用JavaScript"的Tor漏洞的收购价

卡巴斯基:IE浏览器高危漏洞被木马利用

近日,微软Internet Explorer浏览器爆出高危漏洞,微软已经发布公告提醒用户,并承诺将修复该漏洞.与此同时,该漏洞也已经被木马所利用.知名信息安全厂商卡巴斯基实验室在爆出该漏洞之后很快就检测到了一个可以利用这个漏洞的木马. 据了解,此木马是一个恶意网页脚本木马,会打开带有漏洞利用程序的恶意flash文件,利用最近爆出的微软Internet Explorer浏览器高危漏洞向用户计算机中下载安装后门木马,使用户计算机被黑客操纵. 用户在用IE浏览器浏览含有此木马的网页时,此木马会加载一个

360安全浏览器如何资源释放更彻底

  为了在资源控制上得到更佳的表现,360安全浏览器3.0在架构方面为内存的释放做了很多优化. 尤其在多进程模式和混合模式下,在关闭网页的同时彻底释放网页占用的资源.使得因为网页自身内存泄露而导致的浏览器内存占用不断升高的问题得到根本性的解决.

QQ浏览器微信版打字更快 拖曳发图

  经过一个多月的预热体验,QQ浏览器7.6微信版在本周四正式发布.该版本新增微信聊天应用,提供了高效的微信沟通体验,尤其是为上班族带来更便捷的沟通方式,提升工作效率. QQ浏览器微信版保留了网页版微信通过二维码登录的方式,但是微信界面将不再占用单独的浏览器标签页,而是变成左侧的边栏.这样的方便用户浏览网页的同时,使用微信. 此外,对于图片.文字.链接,以及文档等资料的分享,也可以通过拖拽实现.并且,在该产品上的聊天内容还将同步到手机上,即使离开办公环境,用户也可以找到所需要的内容. QQ浏览器

谷歌本月两次修复Chrome浏览器安全漏洞

4月30日消息,据国外媒体报道,谷歌本周初修复了Windows版Chrome浏览器的三个安全漏洞.这是谷歌在4月份第二次修复Chrome浏览器的安全漏洞. 谷歌本周二发布的Chrome 4.1.249.1064补丁修复了三个"高"等级的安全漏洞.这是谷歌四级系统中第二严重的安全漏洞.丹麦安全漏洞跟踪公司Secunia按照自己的严重等级评级系统把这些安全漏洞列为"非常严重"的安全漏洞. 按照谷歌的做法,安全漏洞的技术细节是不公开的.谷歌采取这种策略是为了防止攻击者在大

Secunia发布Safari浏览器高危漏洞

5月11日消息,Secunia上周发布一个关于Safari浏览器的高危漏洞,它允许攻击者在系统中执行恶意代码.外部窗口的错误使用引起非法指针函数调用,从而引发该漏洞. 安全研究机构发现,利用该漏洞可以在用户访问恶意网页和关闭弹出窗口时得到系统权限.受影响的Safari为安装在Windows上的4.0.5版本,安装在其他操作系统上的其他版本Safari也可能受影响. Secunia建议用户在苹果公司提供更新之前,不要访问非可信网站. Safari浏览器在Mac和普通PC上均可使用.Safari 4

用360浏览器添加口袋收藏更方便

  如果你不习惯地址栏下边放收藏栏,口袋小图标自然也就看不到了,怎么办呢?袋主liujinabc为大家提供了一个解决的方法,可以让口袋小图标出现在浏览器的右下角:打开X:ProgramFiles360safe360se360onlinefav或X:Program Files360safe360sepluginkoudai目录下的plugin.ini配置文件,将"Type=TOOLBAR_BUTTON"改为"Type=STATUSBUTTON"即可.改后的展示效果如下

Win10斯巴达浏览器优化后操作更便捷

  微软昨天天宣布W3C已经发布了Pointer Events作为最终推荐标准.这一标准被微软运用在新设备可扩展性的提升上面,例如触屏的滚动和伸缩操作等.不仅如此,微软还在Win10斯巴达浏览器新的渲染引擎中提升了触摸交互性. 由于现在的网页很多都是为大屏幕显示器设计,因此就需要对手机的小屏幕显示进行优化,比如双击屏幕放大或缩小页面等.可这种操作也会带来很多识别问题,很多时候连续的单击操作都会被识别为双击.这是由于系统在接收到第一次触击后,都会有一个延迟时间(300毫秒),在这个时间内如果没有二