您的位置:首页-> 资讯中心-> 安全防御-> 系统安全-> IE新安全漏洞 可能导致下载危险文件

系统安全

Txlist

本类阅读TOP10

Txtop

精品推荐
IE新安全漏洞 可能导致下载危险文件

作者:胜村 幸博  来源:日经BP社  加入时间:2004-8-24 宇宙软件下载

    丹麦Secunia等于8月19日公开了在Internet Explorer(IE)中发现的新安全漏洞。如果用户在做过手脚的Web网站上进行鼠标操作,就会把互联网上的任意文件(比如病毒)下载到个人电脑上,下载时不会出现任何提示对话框等。目前补丁尚未公开,对策是将活动脚本设为无效等。

    安全漏洞由“http-equiv”发现。在对其投至安全相关邮件列表的稿件进行检测后,Secunia在自己的网站上公开了此次的漏洞。

    导致此次安全漏洞的原因在于:IE没有仔细检查进行拖放等操作时产生的DHTML(动态HTML)事件。因此,如果在做过手脚的Web网站上进行拖放与点击等鼠标操作,不向用户发出任何警告就能把任意文件下载到个人电脑上。由于这时可由攻击者指定下载方,因此可把下载内容下载到启动文件夹中。

    http-equiv公开的示范网站。拖放Web网页上的图像后,没有发出警告就将放置在网站上的“无害”可执行文件下载到了启动文件夹中。重新启动个人电脑之后,就会自动运行这一文件。虽然在这个演示中不进行拖放操作就不会下载,但如果突破这一安全漏洞,单击就可能下载。

    此次的安全漏洞可以称为微软2003年11月公开的“Internet Explorer 的累积性安全更新(824145)(MS03-048)”中包含的“拖放操作有关的漏洞”的“变种”,用户受害的过程与影响大小是一样的。

    只要用户没有任何动作,就不会下载文件。但哪怕是“点击链接”的动作都可能下载文件,因此属于非常危险的安全漏洞。而微软将“拖放操作有关的漏洞”的严重等级设为第二严重的“重要”。

    目前美国微软尚未公开安全信息与补丁等。Secunia提出的对策是将活动脚本设置为无效,或使用其他浏览器。当然,坚守安全对策“不靠近可疑Web网页”也是非常重要的。



相关文章
  • IE旧病复发 仍存在XML敏感信息泄漏漏洞
  • 网景创始人称IE有两大强敌 浏览器战火再燃
  • 浏览器之战矛头对准IE指责微软IE弊病过多
  • IE专利战美当局再次支持微软Eolas连吃两败
  • IE又出现可伪装地址栏的安全漏洞
  • 右键魔法:高效注册DLL控件 让IE浏览器复活
  • 深度分析:IE浏览器在发展 但幅度够大吗?
  • IE漏洞中仍存在隐患 发现未公开的攻击方法
  • IE的替代品也不安全 安全浏览成为神话吗?
  • IE再爆安全漏洞!攻击方法已被公开
  • 相关软件

  • MindSoft Utilities XP V8.1 Final
  • Universal Shield V3.2.0
  • IrfanView32 V3.95
  • IrfanView V3.95 ALL plugins
  • 马克思IE(mxie) V0.2.2.6
  • Magic Utilities 2004 V3.20
  • Scientific Letter V1.50.00
  • 傲游(Maxthon)(原名MyIE2) V1.1.050 豪华版
  • 傲游(Maxthon)(原名MyIE2) V1.1.050 标准版
  • 黄山IE修复专家 V7.56