作者PhenomIIX8 (古寺无灯)
看板Browsers
标题[-IE-] 微软释出紧急更新修补IE零时差漏洞
时间Tue Jan 15 17:33:20 2013
http://www.ithome.com.tw/itadm/article.php?c=78349
文/陈晓莉 (编译) 2013-01-15
MS13-008主要修补IE中的远端攻击程式漏洞,相关漏洞影响IE 6、IE 7与IE 8,并不影响
较新的IE 9及IE 10。先前曾透过Fix it执行临时修补的用户则可於安装此一更新後将其
移除。
微软於周一(1/14)释出MS13-008以修补IE的零时差漏洞。
微软在去年底就已揭露该漏洞,但当时仅提供临时的Fix it修补工具,而且也来不及在上
周二(1/8)的例行性更新日修补,一直到本周才有完整的修补程式出炉。
MS13-008主要修补IE中的远端攻击程式漏洞,当使用者以IE造访一个特制的网页时,成功
攻击该漏洞的骇客便有机会取得使用者权限,该安全更新则修改了IE处理记忆体物件的方
式。相关漏洞影响IE 6、IE 7与IE 8,并不影响较新的IE 9及IE 10。
微软可信赖运算总经理Dustin Childs表示,微软已看到针对该漏洞的有限攻击,但可能
有更多的客户受到影响,多数用户不需采取任何行动便能自动下载及安装更新,并鼓励其
他用户尽快进行手动更新,另外建议用户升级到未受该漏洞波及的IE 9或IE 10。
至於那些曾透过Fix it执行临时修补的用户则可於安装此一更新後将其移除。
根据资安业者的调查,此次针对IE漏洞的攻击行动是采用Watering hole攻击手法,骇客
先针对目标族群常上的网站嵌入恶意程式,等这些目标族群以有漏洞的浏览器造访该站时
进行攻击,骇客可能来自中国,所设定的目标族群为国防产业。(编译/陈晓莉)
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 118.168.207.99