2010黑帽大会:IE漏洞如何将PC变成公用文件服务器

安全
这一漏洞据说IE的所有版本都有,而且不受补丁修复的影响。这个漏洞是阿根廷的一位安全咨询师Jorge Luis Alvarez Medina发现的,他在自己的演示中详细说明了这种攻击技巧。微软则告诫担忧这种类型攻击的任何人,最好在“保护模式”下启动IE。

北京时间2月5日消息,在周三的黑帽DC大会上,一位安全咨询专家现场演示了如何利用微软IE的一个漏洞,便可远程读取肉鸡电脑上的本地文件的方法,这也促使微软为此发布了一个安全警告。

这一漏洞据说IE的所有版本都有,而且不受补丁修复的影响。这个漏洞是阿根廷的一位安全咨询师Jorge Luis Alvarez Medina发现的,他在自己的演示中详细说明了这种攻击技巧。微软则告诫担忧这种类型攻击的任何人,最好在“保护模式”下启动IE。

根据Medina的演示,IE的其他工作区还包括设置“IE网络协议防范”,将互联网和互联网区域的安全级别设置为“高”,在互联网和互联网区域上禁用Active Scripting的用户设置。

不过他也指出,因为这种攻击好像只针对IE,所以用户也可以考虑使用“不同的浏览器。”Medina称,安全补丁对这个漏洞似乎不起作用,因为该漏洞包含的一些设计功能与IE处理区域安全等级提升、HTML代码以及MIME类型有关。

目前可以触发这种攻击的方法并不多见,因为它多少有些复杂,你必须“将所有这些功能综合到一起才能构建出攻击的工具来,”Medina说。而引诱牺牲者上钩的方法就是让他去点击含有恶意网站的链接。

他指出,IE的一个漏洞“在访问相同资源时,其表现是不一致的。”Medina所揭示的这个漏洞基本上涉及的是“把一连串的漏洞都串在了一起。”他说他曾和微软的安全团队做过对话,到目前为止,他得到的印象是说微软认为这个漏洞不是仅靠修复就能解决的,因为该漏洞实际上多半属于浏览器基础设计的问题。

责任编辑:王文文 来源: CNW
相关推荐

2020-05-25 07:00:58

Raspberry PWeb服务器

2019-11-18 10:40:00

Windows 10Windows 10 无线显示器

2011-08-10 14:35:27

黑帽大会微软

2012-07-30 09:59:30

2011-08-18 10:23:21

2011-08-05 09:38:24

2011-10-28 07:15:49

2009-02-11 00:09:00

2013-08-06 17:27:56

2014-08-12 10:21:21

2011-08-02 13:55:44

服务器群集文件服务器

2011-09-01 18:12:43

Linuxsamba

2015-08-06 15:32:40

2011-08-04 09:59:50

2021-09-10 10:07:17

Nginx虚拟主机服务器

2011-10-24 13:36:50

文件服务器存储

2018-04-17 10:35:23

服务器静态文件Serve

2014-08-14 16:48:05

2015-08-07 09:58:27

2011-10-27 07:42:06

服务器文件系统Linux
点赞
收藏

51CTO技术栈公众号