新聞| | PChome| 登入
2010-01-24 12:11:34| 人氣260| 回應0 | 上一篇 | 下一篇

IE攻擊範本已在網路上流傳 微軟會先發佈攻擊Google的IE修補程式

推薦 0 收藏 0 轉貼0 訂閱站台

微軟和McAfee警告,已有人在網路上釋出漏洞範本程式(exploit code),用來鑽IE瀏覽器的零時安全漏洞,與Google等公司遭中國駭客攻擊的IE漏洞有關。

同時,德國聯邦安全機構15日發布聲明,敦促國民在新的IE修補程式發布前,改用IE以外的瀏覽器。

微軟安全回應中心資深安全程式經理Jerry Bryant說:「我們只看到鎖定目標、有限度的攻擊,受影響的是IE6。較新版的IE雖然也受這個安全弱點影響,但攻擊難度較高。」

McAfee研究員看到有人在電子郵件論壇上提及這個範本程式,並證實範本程式至少已在一個網站上貼出。該公司技術長George Kurtz在個人部落格上發表文章說:「這個範本程式和McAfee Labs正在調查並通報微軟的是相同的程式碼。」

Kurtz在文中指出,範本程式一公開,利用這個IE安全漏洞進行普遍攻擊的可能性隨之大增。「電腦程式碼如今公諸於世,可能協助網路犯罪者利用Windows系統的弱點發動攻擊。熱門的網路滲透測試工具已進行更新,納入這個範本程式。」

微軟14日也發布警告,提醒使用者注意這個新發現的安全漏洞,並表示正著手製作安全更新程式。此安全漏洞影響在較新版Windows (包含Windows 7)下使用的IE 6、IE7和IE8。

Google上周二表示,Google和其他三十幾家美國公司遭到中國駭客攻擊,使用Gmail的人權鬥士是駭客攻擊鎖定的對象。熟悉此攻擊程式的消息人士表示,這些攻擊與先前美國企業遭到的網路攻擊類似,都有中國政府或政府代理機構的影子。

McAfee分析IE相關攻擊程式後發現,駭客稱這次的攻擊為「奧羅拉」(Aurora)任務,而這波攻擊極為複雜。

微軟會先發佈攻擊Google的IE修補程式

微軟將在每月例行的安全更新之外,特別針對造成Google等美國公司受到網路攻擊的Internet Explorer瑕疵,提供修補程式。

該公司19日宣布,「基於此問題引發的高度注意、顧客對如何自我防護的困惑,和威脅情勢的升高,微軟將針對此一弱點,發佈正常週期之外的安全更新。」微軟並未提供確定的發佈日期,但承諾20日會公佈更多細節。

微軟通常利用所謂的Patch Tuesday(每月第二個週二)發佈軟體更新,方便企業顧客和一般使用者做好準備。但偶爾會有重大的瑕疵或弱點,需要立即快速地處理。微軟下一個例行更新日是2月9日。

導致Google公司與中國政府攤牌的網路攻擊,極可能是透過這個影響IE6、7和8各版的漏洞進行。微軟建議IE使用者盡快升級到安全防護較高的IE 8。但Vupen Security的研究員表示,新版IE用來阻擋攻擊的技術,其實可以迴避掉。

一名微軟發言人針對這項傳言表示:「微軟正在調查可迴避IE資料防止執行(DEP)功能的說法。一旦我們完成調查,將採取適當行動防護顧客。」

台長: 〥芹蟹麵〥
人氣(260) | 回應(0)| 推薦 (0)| 收藏 (0)| 轉寄
全站分類: 數位資訊(科技、網路、通訊、家電) | 個人分類: Internet Browsers |
此分類下一篇:Mozilla推出Firefox 3.6
此分類上一篇:強化IE,微軟加入SVG工作小組

是 (若未登入"個人新聞台帳號"則看不到回覆唷!)
* 請輸入識別碼:
請輸入圖片中算式的結果(可能為0) 
(有*為必填)
TOP
詳全文