搜索:
意见反馈 设为首页 加入收藏夹
首页 - 产品 - 导购 - 新闻 - 商城 - 商情 - 二手 - 厂商专区 - Internet服务 - 论坛  
  新闻首页   |   业界动态   |   通讯天地   |   企业动态  |   软件新闻
  当前日期:    
您现在的位置是:首页 > 新闻中心 > 软件新闻 > 正文              查看全部软件新闻文章
IE严重漏洞 打开Web网页与HTML邮件就容易中招

2004-11-08 09:03:01    资料来源:日经BP社

  【日经BP社报道】丹麦安全公司Secunia等11月2日公开了在InternetExplorer(IE)6/6SP1中发现的。只要打开做过手脚的HTML文件(Web网页与HTML邮件),就存在运行任意程序的危险。实际上能够突破安全漏洞的HTML文件已被公开。值得注意的是,不仅IE6,利用IE组件的邮件软件等也会受到影响。不过如果安装了WindowsXP SP2,则不会受到影响。

  此次公开的是无法妥善处理E标签的安全漏洞。具体来说,就是在处理E标签SRC与NAME属性的部分发现了缓冲区溢出漏洞。据称,对FRAME标签的处理也存在同样问题。因此,如果读取长字符串作为E(/FRAME)标签SRC与NAME属性的自变量,就会发生缓冲区溢出,可能执行任意程序。

  该安全漏洞最早于10月24日前后被邮件列表等公开,从US-CERT等的信息来看,漏洞是通过验证Web浏览器的工具被发现的。

  然而11月2日以后,实际突破安全漏洞的HTML文件被公布在邮件列表与Web站点上,因此Secunia将该安全漏洞的危险性设为最严重的“Extremelycritical”。

  美国微软尚未公开有关安全漏洞的信息与补丁,US-CERT认为目前还没有万无一失的防范措施。

  不过,安装Windows XP SP2的环境(IE 6)不会受到影响。因此使用Windows XP且安装XPSP2的环境下,XPSP2就算是防范措施了。

  另据US-CERT的信息称,如果在IE的安全设置中将活动脚本设为无效,就很难突破安全漏洞。实际上,目前被公开的突破安全漏洞的HTML文件就是使用了t。但必须要注意的是,即使将活动脚本设为无效,也并非就一定不会受到安全漏洞的影响。

  除此之外,US-CERT还列举了“不要点击不可靠的链接”、“将邮件软件设置为不显示HTML邮件”、“切实使用杀毒软件”等几种降低受害可能的方法。(记者:胜村幸博)

【责编: 蛛蛛】
 
评论】 【收藏】 【订阅新闻邮件】 【推荐】 【  】 【打印】 【关闭】 【至顶
 相关文章
  • IE曝新缺陷 可窃取Google桌面搜索用户信息
  • IE7将采用新图标 “蓝e黄圈”突出时尚外观(图)
  • IE7未能通过Acid2测试 对CSS样式表支持不足
  • 微软发布IE安全公告 黑客可运行任意代码
  • 微软提前推出分页浏览功能 IE6用户即可使用
  • IE7不支持Win2000争议 用户称微软做法矛盾

  •  用户评论
    发表评论
    姓名: 匿名发表
    电子邮件: 把回帖email给我
    标题:

    注意事项

     1.请您对您的言行负责,遵守中华人民共和国有关法律、法规,尊重网上道德
     2.禁止利用本论坛发表危害国家或恶意攻击他人的行为
     3.本论坛保留删除违规留言权利
     4.本栏目中的言论若违反规定而受到法律追究者,责任自负,与本网站无关
  • IE又现高危漏洞 系统打全部补丁仍无济于事
  • 微软称盗版太猖獗 拟停止提供免费安全服务
  • 排行2004中国即时通讯十强 世家新贵大比拼
  • 网页欺骗攻击IE浏览器 微软否认是安全漏洞
  • 微软本周对亚洲发布低价Windows 业界褒贬不一
  • 主宰10月十大病毒排行榜出炉 最毒是Netsky(表)
  • 移动U盘也暗藏病毒 见到红心型文件不要打开
  • 查询:
    | 关于我们 | 站点导航 | 投稿指南 | 诚邀加盟 | 客户服务 | 新闻邮件 |
    (C)2003-2004 MyPrice版权所有