安全研究人员Aviv Raff近日发布了准许某人控制正在运行Internet Explorer计算机的攻击代码。为以防万一,Raff并没有公布将这种攻击隐藏在何处。
Raff 在本周三的博客日志中写道,“在我博客的某个地方,我嵌入了一种能够利用这种0-day漏洞的概念验证型代码。”这个新漏洞影响着IE 7 与 IE 8,它能够准许一个攻击者在受害人计算机上运行未经认可的软件。Raff表示,在上周二已经将这个漏洞通知了微软,而微软到目前为止还没有为此打补丁。
Raff表示,如果他不公布这种漏洞,微软不会很快地应对这个安全问题。Raff表示,“虽然曾遵循微软的‘有责任揭发漏洞’方针,但微软在修正漏洞问题上太过缓慢。上次我使用它们的‘有责任揭发漏洞’方针时,它们花费了六个月的时间才修正了一行代码。”
要让Raff的攻击生效,黑客首先必须将少量的HTML代码放到一个网站上,然后使受害人相信可以使用那个网站上的一个特定的浏览器特性。
Raff已将代码放置到了他自己的网站上,而且在以后的几天里,他将提供一些关于人们为激发这个漏洞而必须做哪些操作的提示。在被激发时,Raff的这种概念验证型代码会在受害人计算机上启动微软的两个计算器软件,但此代码可被修改以执行某种恶意操作。
本周三,他将发布这个漏洞的完整细节,连同其概念验证型代码。微软未能立即对此发表评论。
|
· 安全专家详谈:对付恶.. · 网络安全最大敌人间谍.. · 关于防止员工泄露公司.. · 企业如何进行计算机取.. · 发现新病毒 ntldr.exe .. · J0ker的CISSP之路:系.. |
· VPN技术精要指南 · 安全报告称企业员工“.. · 安全集成与简单管理 全.. · 局域网中的一个交换机.. · 系统问题 · 提示:黄瓜生吃别扔把.. |
|
||||
| · 汶川大地震 IT技术人为.. · 视频访谈:网管员如何踏.. · 首届中国IT工程师生态.. · 华为路由器配置 · 全面解析35岁技术人的.. · 企业数据恢复指南 · 龙芯要做中国的“奔腾” · 2008年上半年全国软考.. |
· 交换机故障解决指南 · Vista SP1对决XP SP3 · LAMP技术精解 · 微软出价446亿美元收购.. · AIX操作系统管理应用(.. · 华为员工自杀频频拷问.. · 三层交换技术专题 · ARP攻击防范与解决方案 |
|||
|
||||
| · SQL Server 2008/2005.. · SOA 面向服务架构 · SQL Server 2008/2005.. · iSCSI应用与发展 · RAID——磁盘阵列基础 · Apache技术专题 · 三层交换技术专题 · SQL Server入门到精通 |
· Apache技术专题 · 国际文档格式标准开战 · 路由器设置与口令恢复 · 打造安全服务器 · PHP开发应用手册 · SOA 面向服务架构 · 企业数据恢复指南 · ADSL应用面面俱到 |
|||
|
||||
| · iSCSI应用与发展 · SQL Server入门到精通 · SQL Server 2008/2005.. · SOA 面向服务架构 · Apache技术专题 · iSCSI应用与发展 · 三层交换技术专题 · Apache技术专题 |
· 企业数据恢复指南 · RAID——磁盘阵列基础 · 路由器设置与口令恢复 · SOA 面向服务架构 · ADSL应用面面俱到 · ADSL应用面面俱到 · 反垃圾邮件技术应用 · 访问控制列表(ACL)介绍 |
|||