註冊 | 登入 | RSS Feeds
ZDNet | Taiwan.CNET.com |

廣告:
2005/07/22 12:47:33
IE出現未修補瑕疵
CNET新聞專區:Ingrid Marson
PlurkFacebook
   

安全專家警告,微軟IE瀏覽器的影像呈現功能被發現有瑕疵,攻擊者可能藉此在遠端執行程式。

電腦安全顧問兼作者Michal Zalewski表示,他在IE處理JPEG影像檔的過程中發現幾項瑕疵,其中之一可被利用自遠端強制執行程式,這類攻擊通常被安全業者視為「危急」情況。

Zalewski在網站上公布了四個專門針對這些瑕疵的概念驗證影像檔,當中每一個都可能讓最新版、經過Service Pack 2修補的IE 6當機。根據SecurityFocus網站的貼文,之前各版的IE也可能受影響。其中兩個影像檔還會造成記憶體和CPU的問題。

Zalewski說他並未在公布前通報微軟公司,因為該公司的問題通報程序令他不滿。Zalewski在安全網站Neophasis的貼文寫道:「我的經驗是,向微軟通報和討論安全問題是不必要的冗長過程,對研究者施加太多的負擔和工作,尤其是當你只有當機的案例,而非實際可行的攻擊;因此,這次他們沒有事先得到通知。」

微軟的代表說:「微軟正在調查有關IE可能存在安全弱點的新報告,但我們尚未發現任何攻擊。這項調查完成後,微軟將採取適當的行動協助保護我們的顧客。微軟相當擔心這項IE可能弱點的新報告,並未依負責的方式揭露,可能讓電腦使用者面臨風險。」

本週稍早,另一項影響IE與MSN Messenger的影像處理漏洞才被公布。該問題是起於兩項應用軟體處理國際色彩聯盟特性檔(International Color Consortium Profiles)的瑕疵,但微軟已在上一次的安全更新修補這個問題。

有關最新瑕疵的詳細訊息,請參閱SecurityFocus網站的病毒報告編號14282與14284。(陳智文)

 
 

thumbs Upthumbs Down
+0
推薦
0/0 票
 

 
加入我的圖書館 訂閱關鍵字
加入網路書籤> 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 | 加入twitter | 加入facebook | 加入plurk |
友善列印 | 轉寄朋友


回應   對本則報導有任何意見或看法嗎?歡迎留言
3.os vs cs 於 2005/07/25 11:04 回應
封閉碼 vs 開放碼
互有所長,不過,當有瑕疵時:

封閉碼:只要沒人公開缺陷,就不會修補..不管這漏洞有
多大,多一事不如少一事;
開放碼:大家都可能看到漏洞,也一定會有人技癢去修補
,但是漏洞層出不窮..因為太多人看。

個人會選擇後者..寧可知道病入膏肓,也不願意蒙起眼來
當鴕鳥..或是掩耳盜鈴...
讚?讚0 個人喜歡這個留言
 
2.none 於 2005/07/22 13:19 回應
IE "一直" 都有未修補漏洞
有太多已通報但未獲得修正的漏洞了, 暴露時間=所有的使用時間... *faint*
讚?讚0 個人喜歡這個留言
 
1.FireFox 於 2005/07/22 13:11 回應
IE == I Error
這種軟体,還能用嗎?

Win2000就沒有IE7啦,快改用 FireFox

遠離魔鬼是最好的自保之道
讚?讚0 個人喜歡這個留言
 


留下你的意見
會員 * 帳號:
* 密碼:
  1. 欄位可選填,若全不填,則顯示為「匿名」。
  2. 不支援html語法
非會員

*姓名:
*E-Mail:

Blog:
  重新載入驗證碼
* 驗證碼: 記住我