IE浏览器的HTML渲染引擎存在0day漏洞

添加评论 2010年12月23日

近日,法国安全公司Vupen对外透露,他们发现了IE浏览器的HTML渲染引擎中存在的一个0day漏洞,Windows XP、Vista和Windows 7系统上运行的IE8,以及在XP上运行的IE6IE7存在缺陷,IE9浏览器不受此漏洞影响。如果被利用,攻击者可以远程绕过打过完整补丁的Windows 7和Vista系统的安全防护措施,在系统上运行恶意代码。微软可信赖计算集团主管戴夫·福斯特洛姆(Dave Forstrom)在一份声明中称,“微软正在对相关的缺陷报告进行调查。我们尚没有接到利用该缺陷的攻击发生或用户受到影响的报告。”

就在微软仍在调查的时候,Vupen公开了利用该漏洞绕开系统安全防护措施的攻击代码,微软也于昨日发布了安全公告(KB2488013),警告用户避免受到此漏洞的影响。

与最近披露的其他IE缺陷不同的是,攻击者能够利用该漏洞和相关技术绕过两个Windows安全功能:DEP(数据执行保护)和ASLR(地址空间布局随机化),这个问题是由“mshtml.dll”动态链接库文件中的一个“use-after-free”错误引起的。当处理一个包含各种“@import”规则的参考CSS(层叠样式表)文件的网页的时候,这个错误允许远程攻击者通过一个特殊制作的网页执行任意代码。

数据执行保护(DEP)和地址空间布局随机化(ASLR)这两个功能是专门用来阻止恶意代码运行的。

微软当前正在开发补丁以便能尽快修复该漏洞,在补丁未完成前微软建议用户开启防火墙,及时升级软件,并且在机器上安装杀毒软件。由于微软每两个月发布一次安全补丁,上周刚刚发布过IE补丁,因此可能将于明年2月份修正该缺陷。

  1. 2010年12月23日 at 21:23 | #1
    xiaha

    直接装个IE9就没事了,藐视一切黑客攻击。看看微软这几个月发布的IE补丁,哪个不是针对IE6\7\8的。装WIN7的同学还是早点升级的好,不管是出于安全考虑,还是速度考虑。

  2. 2010年12月23日 at 22:25 | #2
    webtsd

    依我看,这个很有可能是微软推出的另类IE9广告,意在骗取更多的不知情的用户升级到IE9。大家不要上当,IE6是最安全,我用IE6这么多年了,都没有遭到过攻击。

  3. 2010年12月24日 at 16:15 | #3
    我要飞

    微软的漏洞补丁总是要等特定的时间才出来,还是得有个好安全软件防护才行。我建议大家下载360杀毒软件,不仅终身免费,还可以保护隐私。

  4. 2010年12月31日 at 21:24 | #4
    愚见

    我觉得就一般用户来说,既然是使用Windows系统,最好统一使用IE比较好,虽然部分功能也许比不上其他浏览器,不过既不是IT从业者,首先应该考虑实用性和稳定性吧,用IE至少不用为网站功能无法使用而烦恼,这样也是减少了自己的麻烦。虽然IE经常有漏洞,但是还是有保障的,逼近微软会为我们想办法的吧!

  1. 还没有 trackbacks
订阅评论