http://it.sohu.com/20041221/n223575438.shtml
) H0 h$ J$ R7 I3 m3 X* h/ y: r1 e, [1 U5 {5 f
3 r1 Q! F; V1 ~- q `5 @
( r9 `, \; ~- w
【賽迪網訊】12月21***港台媒體消息,外傳InternetExplorer瀏覽器又發現安全漏洞,可能讓用戶暴露於網絡釣魚攻擊的危險中,連安裝最安全版Windows的用戶也難倖免。
: ?, s( B6 U" M8 ]
% R y. a. u6 {: h" r
9 X4 G- w! N; D6 n1 }* M( B
$ B) j/ i9 y/ `6 h0 p+ e" @ 針對安全公司Secunia指出,IE6的這項漏洞可讓網絡騙子發動網絡釣魚攻擊,受影響的Windows版本包括最新安全更新版ServicePack2及更早的版本,微軟公司17***表示已著手調查此事。
/ `. ]' h4 R! u7 H8 R/ w& c% C& m. U5 B. B4 u' P
' Z/ p1 T4 e4 n: o
" v0 i, D% M2 |/ s% j' h, u
. ]0 n, [5 w9 C7 ` 網絡釣魚攻擊通常利用仿冒網站,誘騙使用者以為真的進入了銀行或其他的正宗網站,進而交出包含信用卡號等個人資料。根據Secunia發佈的報告,IE瀏覽器的漏洞容許詐欺者製作一個難以察覺的仿冒網站,***真程度甚至包含偽造的SSL數字簽章。網絡釣魚黑客還把正牌網站的cookies挾持過來。
* k* o% H: g; ?) r' f; f/ V" M
0 U, M" V U1 f- T( e
' Q. b9 h) d y/ ?0 V& ]8 @- I/ b& w0 @2 L
Secunia技術長ThomasKristensen說,問題是,使用者在瀏覽器裡親眼所見的,卻不能信以為真。這可能誘騙使用者在他們以為可信賴的網站上執行一些動作,但那些動作都遭到惡意網站記錄和控制。對使用者而言,後果可能很嚴重,但Secunia只把此漏洞評為「略為緊要」,因為此漏洞無法被用來存取計算機網絡。
' H, {0 M; R- l. g1 r0 [( p3 X8 \. c; [9 x6 C/ i2 \1 O+ r" P
4 `8 t& x" j& @3 }
7 e' u! I$ p( @& q) v/ Q: H 對標榜SP2朝加強安全維護邁出一大步的微軟而言,此消息又是一記挫敗打擊。微軟發言人表示會積極調查此漏洞,並強調尚未傳出使用者因此漏洞遭到攻擊的消息,同時鼓勵用戶遵照「保護你的PC」指導方針安裝防火牆、更新程序和安裝防毒軟件。該發言人說,調查完畢後,微軟會採取適當行動保護用戶,可能包括在每月發佈更新的過程中提供修補程序,也可能另外提供安全更新。
8 ?7 k7 O. {' J r6 ?, U' e$ c. b6 L- M3 `# ]2 M
& c0 E: K2 s; ^, |: x; ^- n; Y
5 S G% y- C1 E3 |, X4 O3 m Secunia在報告中指出,新漏洞出在IE6的DHTMLEditActiveX控制器,一旦在某些狀況下處理exect的功能,就可能遭有心人士利用瀏覽器執行惡意程序代碼,可能讓網絡釣魚黑客發送附有仿冒網站鏈接的電子郵件。惡意網站的URL地址可能曇花一現,緊接著就把使用者帶到被仿冒的網站。
8 R0 C \/ V; c% A9 v
7 Q- U2 G8 _" L* }: r
7 x8 g7 c. m" C8 q; O, S+ z" C2 B2 B% d; W+ _7 ]
Kristensen說,某些傳入ActiveX控制器的資料未經妥善確認,就回傳至瀏覽器,這可能遭人用來植入程序代碼,以控制在瀏覽器窗口裡顯示的畫面,同時瀏覽器以為它真的到訪受信賴的網站。8 ], M/ c8 l& I7 D
2 K" u) b$ \( b9 E: f" H
+ G# D5 G0 p5 I$ w9 ^4 O6 s
3 ^; b! J O8 `! J6 D4 y+ | Secunia已公告此漏洞如何運作的範例,並建議使用者在修補程序發佈之前,最好先關閉ActiveX支持功能。 |
|