作者pichupichu (浮云飘呀飘)
看板Browsers
标题Re: [-IE-] 美国官方对ie漏洞发出声明
时间Tue Apr 29 23:20:43 2014
有点懒惰,重点翻译。
※ 引述《rottenrotter (trash)》之铭言:
: 原网址 http://ppt.cc/OcgV
: (英文盲,无能翻译请见谅)
: (http://www.kb.cert.org/vuls/id/222929).
: PS.微软建议应急方式(节录自http://ppt.cc/cI~7)
: 1.Deploy the Enhanced Mitigation Experience Toolkit 4.1
安装最新的修正档。
: 2.Set Internet and Local intranet security zone settings to "High"
: to block ActiveX Controls and Active Scripting in these zones.
在网路设定中,把网际网路与近端的安全性设到最高。
个人注解:有些网站功能会因此有问题,如网路银行或报税。
: 3.Configure Internet Explorer to prompt before running Active Scripting
: or to disable Active Scripting in the Internet and Local intranet
: security zone
设定IE在执行ACTIVE SCRIPT这类程式时,必须先提示或直接禁用。
个人注解:同上。
: 4.Modify the Access Control List on VGX.DLL to be more restrictive
锁定关键档案之读写权限,避免被骇客修改。
个人注解:这一般使用者根本不知道怎样操作。
: 5.Enable Enhanced Protected Mode For Internet Explorer 11 and Enable
: 64-bit Processes for Enhanced Protected Mode
开启IE11的保护功能。
个人注解:实测上是心安居多
不少科技网站建议,因为这漏洞是死到IE骨子里,最直接避免的方式是从此停用IE。
另外一提昨天FLASH也刚好炸出零日漏洞,记得先停用等更新。
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 114.37.161.163
※ 文章网址: http://webptt.com/cn.aspx?n=bbs/Browsers/M.1398784846.A.B29.html
2F:推 Anadyomene:请问这个所谓漏洞是要先连到钓鱼网站才会中奖是吧? 04/30 01:15
目前看起来是这样,但是这只是有公布的部分,实际伤害可能更大。
3F:推 ducksteven:5的EPM会封锁某些功能,基本上是好的,但外挂会不能开 04/30 01:22
4F:→ ducksteven:外挂是指Flash之类的 04/30 01:23
所有功能都关掉当然安全,但是就是因噎废食,此外功能关太多真的很难用。
6F:→ ducksteven:最後是我认为漏翻的前一段更重要「最好改用别的浏览器 04/30 01:24
幸好目前只是IE的洞,还能改用其他的回避,不然就惨了。
※ 编辑: pichupichu (114.37.161.163), 04/30/2014 07:11:01
7F:推 rockmanx52:囧 我现在的Flash专用浏览器就IE了啊 04/30 07:54
8F:→ rottenrotter:flash已更新,请升级到13.0.0.206 (for windows) 04/30 09:59
9F:→ George017:进阶保护模式中外挂会被挡,但是一些页面会询问是否启用 04/30 19:43
10F:→ George017:某些外挂程式(但请先装好,不然可能会装不起来) 04/30 19:43
11F:→ George017:本人的例子是fsplay 04/30 19:44
12F:→ George017:另外,8.1好像还多了一个[启用64位元处理序]的选项 04/30 19:45
13F:→ George017:上面这个是搭配进阶保护一起用的 04/30 19:45
14F:→ George017:8/8.1的请看Windows Update,已经有Flash的更新了 04/30 19:46