新闻 | 天津 | 民生 | 广电 | 津抖云 | 微视 | 读图 | 文娱 | 体育 | 图事 | 理论 | 志愿 | 专题 | 工作室 | 不良信息举报
教育 | 健康 | 财经 | 地产 | 天津通 | 旅游 | 时尚 | 购物 | 汽车 | IT | 亲子 | 会计 | 访谈 | 场景秀 | 发布系统

"津云"客户端
  您当前的位置 :北方网 > IT浪潮 > IT业界 > 国际 正文
关键词:

IE严重漏洞 打开Web网页与HTML邮件就容易中招


http://www.enorth.com.cn  2004-11-08 08:56

  丹麦安全公司Secunia等11月2日公开了在InternetExplorer(IE)6/6SP1中发现的。只要打开做过手脚的HTML文件(Web网页与HTML邮件),就存在运行任意程序的危险。实际上能够突破安全漏洞的HTML文件已被公开。值得注意的是,不仅IE6,利用IE组件的邮件软件等也会受到影响。不过如果安装了WindowsXP SP2,则不会受到影响。

  此次公开的是无法妥善处理E标签的安全漏洞。具体来说,就是在处理E标签SRC与NAME属性的部分发现了缓冲区溢出漏洞。据称,对FRAME标签的处理也存在同样问题。因此,如果读取长字符串作为E(/FRAME)标签SRC与NAME属性的自变量,就会发生缓冲区溢出,可能执行任意程序。

  该安全漏洞最早于10月24日前后被邮件列表等公开,从US-CERT等的信息来看,漏洞是通过验证Web浏览器的工具被发现的。

  然而11月2日以后,实际突破安全漏洞的HTML文件被公布在邮件列表与Web站点上,因此Secunia将该安全漏洞的危险性设为最严重的“Extremelycritical”。

  美国微软尚未公开有关安全漏洞的信息与补丁,US-CERT认为目前还没有万无一失的防范措施。

  不过,安装Windows XP SP2的环境(IE 6)不会受到影响。因此使用Windows XP且安装XPSP2的环境下,XPSP2就算是防范措施了。

  另据US-CERT的信息称,如果在IE的安全设置中将活动脚本设为无效,就很难突破安全漏洞。实际上,目前被公开的突破安全漏洞的HTML文件就是使用了t。但必须要注意的是,即使将活动脚本设为无效,也并非就一定不会受到安全漏洞的影响。

  除此之外,US-CERT还列举了“不要点击不可靠的链接”、“将邮件软件设置为不显示HTML邮件”、“切实使用杀毒软件”等几种降低受害可能的方法。

编辑 赵海涛
[进入IT论坛]
请您文明上网、理性发言并遵守相关规定,在注册后发表评论。
 北方网精彩内容推荐
无标题文档
天津民生资讯
天气交通 天津福彩 每月影讯 二手市场
空气质量 天津股票 广播节目 二手房源
失物招领 股市大擂台 天视节目 每日房价
热点专题
北京奥运圣火传递和谐之旅 迎奥运 讲文明 树新风
解放思想 干事创业 科学发展 同在一方热土 共建美好家园
2008天津夏季达沃斯论坛 《今日股市观察》视频
北方网网络相声频道在线收听 2008高考招生简章 复习冲刺
天津自然博物馆馆藏精品展示 2008年天津中考问题解答
带你了解08春夏服饰流行趋势 完美塑身 舞动肚皮舞(视频)
C-NCAP碰撞试验—雪佛兰景程 特殊时期善待自己 孕期检查
热点新闻排行 财经 体育 娱乐 汽车 IT 时尚 健康 教育

Copyright (C) 2000-2021 Enorth.com.cn, Tianjin ENORTH NETNEWS Co.,LTD.All rights reserved
本网站由天津北方网版权所有