http://it.sohu.com/20041221/n223575438.shtml' m) U: |8 Y9 j" R# X' d+ D8 h
" J7 }0 C* P8 }* @. X) n* {- R) G+ n8 F# l
6 b c c; j1 F/ N
【賽迪網訊】12月21***港台媒體消息,外傳InternetExplorer瀏覽器又發現安全漏洞,可能讓用戶暴露於網絡釣魚攻擊的危險中,連安裝最安全版Windows的用戶也難倖免。
0 V% k/ j/ n0 |% ~# u I" o* s O. K( l8 H2 O; h2 q: Q E
7 ~, N+ t* V) b# _- m, }( e
( R- o! Y# [; V$ X9 A! T 針對安全公司Secunia指出,IE6的這項漏洞可讓網絡騙子發動網絡釣魚攻擊,受影響的Windows版本包括最新安全更新版ServicePack2及更早的版本,微軟公司17***表示已著手調查此事。2 z# N) K9 l* i+ e0 o* n
" q" k4 l1 v% A( F: k8 l1 n8 B9 S* K! Z* n' l7 s. Z4 k+ Q1 d# M: S0 h @
5 X! @- S2 \7 {: e, p5 L
* {& ]9 m2 K8 d! w* q 網絡釣魚攻擊通常利用仿冒網站,誘騙使用者以為真的進入了銀行或其他的正宗網站,進而交出包含信用卡號等個人資料。根據Secunia發佈的報告,IE瀏覽器的漏洞容許詐欺者製作一個難以察覺的仿冒網站,***真程度甚至包含偽造的SSL數字簽章。網絡釣魚黑客還把正牌網站的cookies挾持過來。
! }& f8 Z: b. L7 Y; Y( a" w$ x4 P5 l$ f) ]8 w6 [& t3 {6 |& }
: `9 u6 h7 D& v7 ]7 q# U3 \/ o8 g) E1 u$ |; i+ H, P
Secunia技術長ThomasKristensen說,問題是,使用者在瀏覽器裡親眼所見的,卻不能信以為真。這可能誘騙使用者在他們以為可信賴的網站上執行一些動作,但那些動作都遭到惡意網站記錄和控制。對使用者而言,後果可能很嚴重,但Secunia只把此漏洞評為「略為緊要」,因為此漏洞無法被用來存取計算機網絡。% a. @7 C' [* Y! p
1 O( s; n+ e% z. U( U$ T! `
* H1 F4 Y" s) x7 a; ]: v/ ]7 s4 ]% Q% @: Z) P3 L) n" E! @" E
對標榜SP2朝加強安全維護邁出一大步的微軟而言,此消息又是一記挫敗打擊。微軟發言人表示會積極調查此漏洞,並強調尚未傳出使用者因此漏洞遭到攻擊的消息,同時鼓勵用戶遵照「保護你的PC」指導方針安裝防火牆、更新程序和安裝防毒軟件。該發言人說,調查完畢後,微軟會採取適當行動保護用戶,可能包括在每月發佈更新的過程中提供修補程序,也可能另外提供安全更新。8 a& e' F* H% `# t \" X
! }0 o9 V: k) [, k: U4 }# `
: N0 u% u* J/ N5 {+ b7 v, [9 R2 t" M) W0 n. U' y2 X4 C; t9 Z
Secunia在報告中指出,新漏洞出在IE6的DHTMLEditActiveX控制器,一旦在某些狀況下處理exect的功能,就可能遭有心人士利用瀏覽器執行惡意程序代碼,可能讓網絡釣魚黑客發送附有仿冒網站鏈接的電子郵件。惡意網站的URL地址可能曇花一現,緊接著就把使用者帶到被仿冒的網站。 a. Z2 w, Q5 h6 q
+ c O! @1 \* y0 L( A! E a- w
( V4 U2 n5 i0 w r9 D1 Q$ [6 i! `
' T6 m9 z7 B! t6 ]) ]/ g5 w5 \ Kristensen說,某些傳入ActiveX控制器的資料未經妥善確認,就回傳至瀏覽器,這可能遭人用來植入程序代碼,以控制在瀏覽器窗口裡顯示的畫面,同時瀏覽器以為它真的到訪受信賴的網站。
8 J- p: M* T. u! h2 {
- m" R) W! J! |' I0 S! b" u7 r3 z8 a* x, p1 x
3 m% G, W( _$ P
Secunia已公告此漏洞如何運作的範例,並建議使用者在修補程序發佈之前,最好先關閉ActiveX支持功能。 |
|