作者Ubuntu (~Ubuntu 8.10~)
看板Browsers
标题[新闻] 微软安全漏洞补了又来 WordPad转档与IE都有问题
时间Fri Dec 12 12:06:14 2008
2008-12-11 iThome
微软安全漏洞补了又来 WordPad转档与IE都有问题
文/吴晓波 (国际新闻编译)
根据微软的安全通报,最新的微软系统漏洞为WordPad Text Converter for
Word 97转档程式。除此之外,微软也已着手调查攻击程式是如何利用IE 7浏览
器的漏洞。
微软才刚释出今年最後一次安全更新的修补档案,但WordPad转档程式与IE的零
时差攻击又紧接而来。
根据微软的安全通报,最新的微软系统漏洞为WordPad Text Converter for
Word 97转档程式。除此之外,微软也已着手调查攻击程式是如何利用IE 7浏览
器的漏洞。新的IE 7安全漏洞在先前即已公告,但未在此次修补范围内,日前已
陆续传出零时差攻击。
此次WordPad转档程式所影响的系统,包括Windows Service Pack 4、Windows
XP SP2、Windows Server 2003 SP1,以及Windows Server 2003 SP2。至於XP的
SP3和Vista作业系统则没有影响。
微软表示,目前仅见零星的攻击,骇客如果攻击得逞,可能会取得个人电脑的某
些权限,成为本机端使用者,并自远端执行程式。微软目前正在研究这个问题。
一般说来,微软公布修补档案的时间为每个月的第二个星期二,因此若照既定的
时间表,使用者承担受攻击的风险,至少要一直到明年1月13日。
微软昨日才一次推出8个更新修补档案,总计解决28个系统漏洞,包括在最新作
业系统Vista与Windows Server 2008内一个搜寻元件的致命错误。当然,这些修
补档案仍未解决新发现的问题。
微软表示,WordPad转档程式的安全漏洞不会因为简单的打开电子邮件就遭到攻
击,但若开启电子邮件所夹带的恶意档案,就有被攻击的可能。
至於近来陆续传出遭受零时差攻击的IE 7,尽管之前微软即已公告,但却仍未在
这次大规模的安全更新中获得解决。追踨攻击发展趋势的SANS 网路风暴中心(
Internet Storm Center)指出,目前这个漏洞尚未被大规模用来进行攻击,但
情况也许很快会改变,因为如何利用这个漏洞进行攻击的方式,都已清楚地公告
在网路上。
SANS也表示,目前使用者除了换一种浏览器使用,例如Mozilla的Firefox或
Opera,也不清楚该如何因应这些威胁。但很显然的,这些类型的漏洞只需诱骗
使用者用IE 7造访恶意网站,就能让他们的诡计得逞。
http://www.ithome.com.tw/itadm/article.php?c=52542
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.116.219.222