您的位置:
首页
->
资讯中心
->
安全防御
->
系统安全
-> IE新安全漏洞 可能导致下载危险文件
系统安全
Txlist
本类阅读TOP10
Txtop
→
精品推荐
IE新安全漏洞 可能导致下载危险文件
作者
:胜村 幸博
来源
:日经BP社
加入时间
:2004-8-24 宇宙软件下载
丹麦Secunia等于8月19日公开了在Internet Explorer(IE)中发现的新安全漏洞。如果用户在做过手脚的Web网站上进行鼠标操作,就会把互联网上的任意文件(比如病毒)下载到个人电脑上,下载时不会出现任何提示对话框等。目前补丁尚未公开,对策是将活动脚本设为无效等。
安全漏洞由“http-equiv”发现。在对其投至安全相关邮件列表的稿件进行检测后,Secunia在自己的网站上公开了此次的漏洞。
导致此次安全漏洞的原因在于:IE没有仔细检查进行拖放等操作时产生的DHTML(动态HTML)事件。因此,如果在做过手脚的Web网站上进行拖放与点击等鼠标操作,不向用户发出任何警告就能把任意文件下载到个人电脑上。由于这时可由攻击者指定下载方,因此可把下载内容下载到启动文件夹中。
http-equiv公开的示范网站。拖放Web网页上的图像后,没有发出警告就将放置在网站上的“无害”可执行文件下载到了启动文件夹中。重新启动个人电脑之后,就会自动运行这一文件。虽然在这个演示中不进行拖放操作就不会下载,但如果突破这一安全漏洞,单击就可能下载。
此次的安全漏洞可以称为微软2003年11月公开的“Internet Explorer 的累积性安全更新(824145)(MS03-048)”中包含的“拖放操作有关的漏洞”的“变种”,用户受害的过程与影响大小是一样的。
只要用户没有任何动作,就不会下载文件。但哪怕是“点击链接”的动作都可能下载文件,因此属于非常危险的安全漏洞。而微软将“拖放操作有关的漏洞”的严重等级设为第二严重的“重要”。
目前美国微软尚未公开安全信息与补丁等。Secunia提出的对策是将活动脚本设置为无效,或使用其他浏览器。当然,坚守安全对策“不靠近可疑Web网页”也是非常重要的。
相关文章
:
IE旧病复发 仍存在XML敏感信息泄漏漏洞
网景创始人称IE有两大强敌 浏览器战火再燃
浏览器之战矛头对准IE指责微软IE弊病过多
IE专利战美当局再次支持微软Eolas连吃两败
IE又出现可伪装地址栏的安全漏洞
右键魔法:高效注册DLL控件 让IE浏览器复活
深度分析:IE浏览器在发展 但幅度够大吗?
IE漏洞中仍存在隐患 发现未公开的攻击方法
IE的替代品也不安全 安全浏览成为神话吗?
IE再爆安全漏洞!攻击方法已被公开
相关软件
:
MindSoft Utilities XP V8.1 Final
Universal Shield V3.2.0
IrfanView32 V3.95
IrfanView V3.95 ALL plugins
马克思IE(mxie) V0.2.2.6
Magic Utilities 2004 V3.20
Scientific Letter V1.50.00
傲游(Maxthon)(原名MyIE2) V1.1.050 豪华版
傲游(Maxthon)(原名MyIE2) V1.1.050 标准版
黄山IE修复专家 V7.56