过期域名预定抢注

 找回密碼
 免费注册

IE6現安全漏洞 仿冒網站可發動網絡釣魚詐

[複製鏈接]
發表於 2004-12-22 20:33:39 | 顯示全部樓層 |閱讀模式
http://it.sohu.com/20041221/n223575438.shtml
2 C3 k4 d# ~6 c4 {9 P' V  Y
) Y  f! ?1 k" c$ Y& A+ O
: D6 D" O3 N9 e6 k$ ]" x
" c6 G4 |' g/ V5 V【賽迪網訊】12月21***港台媒體消息,外傳InternetExplorer瀏覽器又發現安全漏洞,可能讓用戶暴露於網絡釣魚攻擊的危險中,連安裝最安全版Windows的用戶也難倖免。
7 T( w( [1 ~! t% L0 y; k1 u; Y9 }4 s" i9 P3 z" ]6 ?" `1 k

! b/ f) X/ {' A! ~( z( p# M9 _; N! R4 q$ p4 Y2 U, ~5 f: M& ?# R& a" Y
  針對安全公司Secunia指出,IE6的這項漏洞可讓網絡騙子發動網絡釣魚攻擊,受影響的Windows版本包括最新安全更新版ServicePack2及更早的版本,微軟公司17***表示已著手調查此事。8 z, m- k/ A2 r+ x! r' u
' ~0 N  T5 J" s

! S' k- Q$ `, c5 `& E. F$ |& d6 q- C  X/ ?6 ~7 u

6 H$ P9 y, j+ m  網絡釣魚攻擊通常利用仿冒網站,誘騙使用者以為真的進入了銀行或其他的正宗網站,進而交出包含信用卡號等個人資料。根據Secunia發佈的報告,IE瀏覽器的漏洞容許詐欺者製作一個難以察覺的仿冒網站,***真程度甚至包含偽造的SSL數字簽章。網絡釣魚黑客還把正牌網站的cookies挾持過來。$ w9 ~' ^9 c: E+ D$ |& p: \0 F
7 J1 z% m1 F! C6 r% z" }

) d# w7 C) b" L4 a* [. K5 u$ I) c+ H1 f3 A) N, v) G+ w3 S
  Secunia技術長ThomasKristensen說,問題是,使用者在瀏覽器裡親眼所見的,卻不能信以為真。這可能誘騙使用者在他們以為可信賴的網站上執行一些動作,但那些動作都遭到惡意網站記錄和控制。對使用者而言,後果可能很嚴重,但Secunia只把此漏洞評為「略為緊要」,因為此漏洞無法被用來存取計算機網絡。! @; M5 a% f, a

7 r+ v& w9 S$ v1 v; V* f
' Q# Z1 A! ?  g- ^7 E
% z% v% A9 \" k8 l3 S* I  對標榜SP2朝加強安全維護邁出一大步的微軟而言,此消息又是一記挫敗打擊。微軟發言人表示會積極調查此漏洞,並強調尚未傳出使用者因此漏洞遭到攻擊的消息,同時鼓勵用戶遵照「保護你的PC」指導方針安裝防火牆、更新程序和安裝防毒軟件。該發言人說,調查完畢後,微軟會採取適當行動保護用戶,可能包括在每月發佈更新的過程中提供修補程序,也可能另外提供安全更新。* Z" R4 s3 ^3 S
8 T2 S& K7 Z! z2 I; c" R0 y

" E* b  r; Z; ]1 `' ~% }! Z0 d" h0 B- H, ~8 v5 |1 @
  Secunia在報告中指出,新漏洞出在IE6的DHTMLEditActiveX控制器,一旦在某些狀況下處理exect的功能,就可能遭有心人士利用瀏覽器執行惡意程序代碼,可能讓網絡釣魚黑客發送附有仿冒網站鏈接的電子郵件。惡意網站的URL地址可能曇花一現,緊接著就把使用者帶到被仿冒的網站。6 K0 C! Y. p4 G& d/ I

" q# O! m6 m+ k- n2 M( C1 [. |# E. ^' S- ]2 [- ~
1 @' k$ W' h/ H2 a/ T; y
  Kristensen說,某些傳入ActiveX控制器的資料未經妥善確認,就回傳至瀏覽器,這可能遭人用來植入程序代碼,以控制在瀏覽器窗口裡顯示的畫面,同時瀏覽器以為它真的到訪受信賴的網站。$ Z6 ^$ f1 v3 H# J% ~2 C3 s
! a& A2 b2 q0 E& l& l% R( I4 E: [

1 s3 |1 ]4 @3 c. Z0 q. O2 L4 a, I% X
  Secunia已公告此漏洞如何運作的範例,並建議使用者在修補程序發佈之前,最好先關閉ActiveX支持功能。
您需要登錄後才可以回帖 登錄 | 免费注册

本版積分規則

點基

GMT+8, 2026-8-10 12:37

By DZ X3.5

小黑屋

快速回復 返回頂部 返回列表