註冊 | 登入 | RSS Feeds
ZDNet | Taiwan.CNET.com |

廣告:
微軟解釋漏洞為何花七年才補
友善列印 | 轉寄朋友 | 加入HEMiDEMi網路書籤 | 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 | 7則回應
    
ZDNET新聞專區:Tom Espiner 2008/11/14 13:29:02

微軟有個已知的安全漏洞,費時七年才修補好,微軟日前對此提供一個解釋。

這個安全漏洞出現在微軟伺服器訊息區塊(Server Message Block;SMB)協定,一直到微軟周二發布安全更新程式MS08-068後才亡羊補牢。這個SMB協定漏洞可能造成SMB Relay攻擊,讓駭客自遠端安裝程式,瀏覽、更改或刪除資料,或建立擁有完整使用者權限的新帳戶。

微軟安全反應中心安全程式經理Christopher Budd周四在部落格貼文解釋說,儘管微軟之前已得知這個安全漏洞,但若貿然修補可能破壞用戶的網路應用程式。

Budd寫道:「這個問題最早在2001年被提出,我們當時的說法是,我們解決這個問題的同時,不能不考慮對網路應用程式可能造成的負面影響。明白說,這影響可能造成許多(或幾乎所有)用戶的網路應用程式無法操作。」

他指出,2001年微軟建議用戶使用SMB簽章,當時微軟就明白這種作法可能不是有效的解決方式,「用戶會面臨類似的限制,使使用SMB簽章變得不可行」。

根據Metasploit部落格,這個安全漏洞最先是由安全研究員「Sir Dystic」在2001年舉行的 @tlanta.con大會中提出的。Metasploit也在今年稍早的攻擊工具裡,納入SMB Relay模組。

Metasploit在周二部落格文章指出,微軟釋出的SMB修補程式只有局部效用。

化名「HD」的作者說:「MS08-068修補程式解決的,只是駭客連接回受害者電腦的攻擊情況,並不能解決駭客把連線轉到第三方主機(third-party host),再引誘受害者存取該主機的情況。」

在記者發稿前,微軟對此說法尚未作出回應。

(唐慧文/譯)

加入我的圖書館 訂閱關鍵字
加入網路書籤> 加入HEMiDEMi網路書籤 | 加入funP | 加入Google書籤 | 加入Yahoo!奇摩分享書籤 |
友善列印 | 轉寄朋友



  • 7.jkjk 於 2009/01/19 18:14 回應
    真正的原因應該是
    這段時間
    微軟也要利用這漏洞抓取使用者資訊
    所以不能補起來
  • 6.匿名 於 2008/11/17 16:22 回應
    他乾脆說忘記這事情,或許還不會被追究那麼多問題
  • 5.匿名 於 2008/11/15 09:31 回應
    漏洞補完日,微軟倒閉時
  • 4.匿名 於 2008/11/15 00:47 回應
    Good, 又一個不再採用微軟的好理由~
  • 3.蟲 於 2008/11/14 17:46 回應
    這七年內又累積多少網路程式?微軟不會替客戶打算的話,我看離倒閉也不遠了
  • 2.匿名 於 2008/11/14 17:27 回應
    原來有洞不補,只是為了將來逼使用者升級?只可惜升級還是補不全啊...
  • 1.PP 於 2008/11/14 13:49 回應
    Good, 又一個非升級至Windows 7不可的好理由~


留下你的意見
會員 * 帳號:
* 密碼:
  1. 欄位可選填,若全不填,則顯示為「匿名」。
  2. 不支援html語法
非會員 姓名:
E-Mail:
Blog:
  重新載入驗證碼
* 驗證碼: 記住我




特別報導

[現況篇]給我資訊委外 其餘再說
作者:ZDNET新聞專區:蔡宜秀 總的來看,台灣企業與資訊服務供應商對行之有年的軟硬體資訊委外(ITO),相當得心應手,至於業務流程委外(BPO)等新興委外應用模式,較顯陌生。
Sponsored

ZD放大鏡

企業IT專用的強效可靠平臺
  利用以Intel® Nehalem為基礎的平臺,應付要求嚴苛的工作量,進而達成更佳的事業成果。
  + 智慧型伺服器平臺
  + 能源效率自動化
  + 彈性資源分配
廣告
廣告