旧版IE浏览器惊现新零时漏洞 最新版不受影响

摘要: 据国外媒体报道,安全厂商FireEye在微软IE浏览器中发现了一个新的零时安全漏洞,并且该漏洞可能会被网络犯罪分子广泛利用。据悉,受到该漏洞影响只有IE6、7和8,IE9和10不存在这个安

据国外媒体报道,安全厂商FireEye在微软IE浏览器中发现了一个新的零时安全漏洞,并且该漏洞可能会被网络犯罪分子广泛利用。据悉,受到该漏洞影响只有IE6、7和8,IE9和10不存在这个安全漏洞。

Dustin Childs of Microsoft Trustworthy Computing对媒体表示:“微软发布了2794220号安全公告,告知用户IE6、7和8中存在一个安全漏洞。虽然我们正在积极开发一款简单易用的一键式补丁来解决这个问题,我们强烈建议用户采取公告中所述的缓解措施和应急方案。”

FireEye在12月21日发现,Council on Foreign Relations(CFR)网站已经被攻破并且被植入了恶意内容。CFR发言人大卫米克黑尔(David Mikhail)周四对The Washington Free Beacon称:“CFR网站安全团队已经知道了这个问题,目前正在进行调查。我们还将努力降低未来发生同类事件的可能性。”

据悉,恶意JavaScript只有在英语、简体中文、繁体中文、日文、韩文或俄文版IE浏览器中才能利用恶意代码。一旦初步检测通过,JavaScript就会加载一个名为“today.swf”的Flash文件。这个文件最终会触发heap spray攻击并下载一个名为“xsainfo.jpg”的文件。

CERT知识库(VU#154201)中提供了该漏洞的更多详细信息。

关于该漏洞的技术信息如下:

微软IE包含了一个位于mshtml CDwnBindInfo之中的“释放后使用”(use-after-free)漏洞。专门针对该漏洞编写的JavaScript可能会令IE创建一个包含CDwnBindInfo对象的CDoc对象。这个对象也许不用移除指针就可被释放,结果就会导致IE尝试呼叫一个无效的内存地址。配合使用heap spray或其他技术,攻击者就可以在这个地址中放置任意代码。这个漏洞目前已经被广泛利用,使用Adobe Flash来实现heap spray攻击和使用Java来提供ROP(Return Oriented Programming)控件。

由于现在还没有可用的补丁,FireEye在报告中提供了一些应急措施:使用微软Enhanced Mitigation Experience Toolkit(EMET)、禁用IE中的Flash ActiveX控制、禁用IE中的Java。FireEye建议用户不要使用IE8或更早版本的IE浏览器,升级到IE9或10,或是使用一款不同的浏览器比如谷歌(微博)Chrome。

时间: 2024-09-23 22:33:15

旧版IE浏览器惊现新零时漏洞 最新版不受影响的相关文章

D-Link路由器现DNS劫持漏洞 其他设备或受影响

本文讲的是D-Link路由器现DNS劫持漏洞 其他设备或受影响,D-Link一款DSL路由器日前发现DNS劫持漏洞,此漏洞可使黑客远程修改DNS设置并劫持用户通信数据.安全研究员表示,因为多家生产商都使用有此漏洞的固件,其影响可能波及其他网络设备. 一份针对D-Link DSL-2740R型双功能ADSL无线路由器的概念验证性漏洞利用报告在周二被公开,D-Link和其他生产商的更多设备都有可能受影响. 这一漏洞实际上位于ZyXEL(合勤)通信公司研发的路由器固件ZynOS中,包括D-Link.普

微软即将逐步停止安全支持旧版IE浏览器

在北京时间的8月8日上午消息,微软方面正式宣布为了促使用户能够使用版本更新的IE浏览器,公司将会逐步停止安全支持旧版IE浏览器. 微软方面表示,从2016年1月12日开始,在现有的Windows操作系统和IE浏览器中,下述组合将能够继续获得微软安全支持: Windows Vista SP2和Internet Explorer 9 Windows Server 2008 SP2和Internet Explorer 9 Windows 7 SP1和Internet Explorer 11 Windo

微软将停止支持旧版IE浏览器 或引发用户不满

中介交易 SEO诊断 淘宝客 云主机 技术大厅 新浪科技讯 北京时间8月8日上午消息,微软宣布,为了促使用户使用版本更新的IE浏览器,该公司将逐步停止对旧版IE浏览器的安全支持. 微软表示,从2016年1月12日起,现有的Windows操作系统和IE浏览器中,下述组合能够继续获得支持: Windows Vista SP2和Internet Explorer 9 Windows Server 2008 SP2和Internet Explorer 9 Windows 7 SP1和Internet E

微软将停止支持旧版IE浏览器:狠招还是烂招?

中介交易 SEO诊断 淘宝客 云主机 技术大厅 北京时间8月8日上午消息,微软宣布,自2016年1月12日起停止支持旧版的IE浏览器,微软将只会为下列Windows操作系统和IE浏览器的组合提供技术支持和安全补丁升级: Windows Vista SP2和Internet Explorer 9 Windows Server 2008 SP2和Internet Explorer 9 Windows 7 SP1和Internet Explorer 11 Windows Server 2008 R2

IE浏览器再曝新0day漏洞用户或成黑客肉鸡

新华网天津3月10日电(记者张建新)金山安全实验室10日发布橙色安全预警,微软IE浏览器再曝新0day漏洞,该漏洞可能会导致用户电脑成肉鸡.金山安全专家预估,此漏洞一旦被利用,影响或超IE极光漏洞. 金山安全反病毒专家李铁军介绍说,该漏洞利用起来较为简单,但是危害巨大.之前影响巨大的"微软视频0day漏洞"曾被黑客以7万元的高价在互联网上进行兜售,具备同样影响力的IE新0day漏洞可能会以更高的价钱被黑客买卖. 微软报告称,如果用户访问一个恶意网站,这个安全漏洞能够让攻击者控制用户的计

Mozilla为旧版火狐浏览器发布安全更新

Mozilla公司近日面向旧版本火狐浏览器推出了五款安全更新补丁.同时另外一家安全公司Secunia则警告用户称最新版火狐3.6中可能存在一个危险程度极高的安全漏洞.今年一月份,Mozilla公司曾扬言称不会再对火狐3.0等老版本浏览器提供技术支持,不过本周三,Mozilla公司还是为火狐浏览器的3.5.8,以及3.0.18等版本的旧款浏览器发布了数款更新补丁,并表示旧版版本中有关的漏洞在1月21日发布的最新版火狐3.6浏览器中已经被修正.这次的更新主要面向 五个旧版浏览器的安全漏洞,其中有三个

微软旧版IE浏览器将从2016年1月12日起停止支持

硅谷网讯 据国外媒体报道,微软周四表示,将从2016年1月12日起停止支持旧版本的Internet Explorer浏览器. 从2016年1月12日起,以下操作系统和IE浏览器的组合将会继续获得微软官方支持,而旧版本的浏览器则不再会获得有关技术支持和安全补丁升级: ·Windows Vista SP2 + Internet Explorer 9 ·Windows Server 2008 SP2 + Internet Explorer 9 ·Windows 7 SP1 + Internet Exp

潜伏 11 年之久,Linux 惊现高危内核漏洞 "Phoenix Talon"

Quadra Kill! Linux惊现四个高危内核漏洞: 近日启明星辰ADLab(积极防御实验室)发现Linux内核存在四个极度危险的漏洞--代号"Phoenix Talon"(CVE编号:CVE-2017-8890.CVE-2017-9075.CVE-2017-9076.CVE-2017-9077).经研究这些漏洞在Linux内核中至少已经存在了11年,几乎影响了这11年间发布的所有Linux内核和对应的发行版本以及相关国产系统. 漏洞危害 Linux存在着许多不同的版本,比如Re

IE浏览器又曝新安全漏洞

本周二,有媒体报道,微软承认正在调查IE浏览器的一处新漏洞,该漏洞允许黑客在Windows XP计算机中植入恶意软件.据悉,该漏洞是由安全公司"iSEC安全研究中心"分析师M发现,并公布了攻击代码.该分析师称,IE7和IE8用户都受该漏洞影响.对此,微软方面已给予证实,称"微软正在调查该漏洞,目前的结果是,Windows Vista.Windows 7.Windows Server 2008和Windows Server 2008 R2系统不受影响." 但同时,微软