IE 11瀏覽器被爆安全漏洞:可遠(yuǎn)程竊取本地PC文件
近日安全專家在IE 11瀏覽器上發(fā)現(xiàn)了全新漏洞,在處理.MHT已保存頁面的時(shí)候能夠讓黑客竊取PC上的文件。更為重要的是.MHT文件格式的默認(rèn)處理應(yīng)用程序是IE 11瀏覽器,因此即使將Chrome作為默認(rèn)網(wǎng)頁瀏覽器這個(gè)尚未修復(fù)的漏洞依然有效。 該漏洞是由John Page率先發(fā)現(xiàn)的,只需要用戶雙擊.MHT文件IE瀏覽器中存在的XXE (XML eXternal Entity)漏洞可以繞過IE瀏覽器的保護(hù)來激活A(yù)ctiveX模塊。
研究人員表示:“通常情況下,在IE瀏覽器中實(shí)例化‘Microsoft.XMLHTTP’這樣的ActiveX對(duì)象的時(shí)候會(huì)跳出安全警示欄,以提示啟用了被阻止的內(nèi)容。但是使用惡意的<xml>標(biāo)記來打開特制的.MHT文件時(shí)候,用戶將不會(huì)收到此類活動(dòng)內(nèi)容或安全欄警告!
該漏洞是釣魚網(wǎng)絡(luò)攻擊的理想選擇,通過電子郵件或者社交網(wǎng)絡(luò)傳播后可以讓惡意攻擊者竊取文件或者信息。Page表示:“這允許遠(yuǎn)程攻擊者竊取本地文件,并且對(duì)已經(jīng)感染的設(shè)備進(jìn)行遠(yuǎn)程偵查!辈恍业氖牵壳 微軟 還沒有計(jì)劃解決這個(gè)問題,微軟反饋稱:“我們確定在此產(chǎn)品或服務(wù)的未來版本中將考慮修復(fù)此問題。目前,我們不會(huì)持續(xù)更新此問題的修復(fù)程序狀態(tài),我們已關(guān)閉此案例!
據(jù)悉該漏洞適用于 Windows 7/8.1/10系統(tǒng)。在微軟正式修復(fù)IE 11瀏覽器上的漏洞之前,推薦用戶尤其是企業(yè)用戶盡量減少通過IE 11瀏覽器下載和點(diǎn)擊不明文件。
發(fā)表評(píng)論
請(qǐng)輸入評(píng)論內(nèi)容...
請(qǐng)輸入評(píng)論/評(píng)論長(zhǎng)度6~500個(gè)字
圖片新聞
最新活動(dòng)更多
-
精彩回顧立即查看>> 【線下會(huì)議】OFweek 2024(第九屆)物聯(lián)網(wǎng)產(chǎn)業(yè)大會(huì)
-
精彩回顧立即查看>> 松下新能源中國(guó)布局:鋰一次電池新品介紹
-
精彩回顧立即查看>> 2024 智能家居出海論壇
-
精彩回顧立即查看>> 2024中國(guó)國(guó)際工業(yè)博覽會(huì)維科網(wǎng)·激光VIP企業(yè)展臺(tái)直播
-
精彩回顧立即查看>> 【產(chǎn)品試用】RSE30/60在線紅外熱像儀免費(fèi)試用
-
精彩回顧立即查看>> 2024(第五屆)全球數(shù)字經(jīng)濟(jì)產(chǎn)業(yè)大會(huì)暨展覽會(huì)
編輯推薦
- 高級(jí)軟件工程師 廣東省/深圳市
- 自動(dòng)化高級(jí)工程師 廣東省/深圳市
- 光器件研發(fā)工程師 福建省/福州市
- 銷售總監(jiān)(光器件) 北京市/海淀區(qū)
- 激光器高級(jí)銷售經(jīng)理 上海市/虹口區(qū)
- 光器件物理工程師 北京市/海淀區(qū)
- 激光研發(fā)工程師 北京市/昌平區(qū)
- 技術(shù)專家 廣東省/江門市
- 封裝工程師 北京市/海淀區(qū)
- 結(jié)構(gòu)工程師 廣東省/深圳市