不启动都躺枪,IE 新漏洞可致用户数据泄露

栏目: IT资讯 · 发布时间: 6年前

内容简介:安全研究员 John Page 发现了一个 IE 漏洞,它允许黑客利用窃取 Windows 用户的数据。 根据 ZDNet 的介绍,这是一个 XXE(XML 外部实体)漏洞,如果用户打开了黑客特制的 .MHT 格式文件,远程攻击者就可以获取用户...

安全研究员 John Page 发现了一个 IE 漏洞,它允许黑客利用窃取 Windows 用户的数据。

不启动都躺枪,IE 新漏洞可致用户数据泄露

根据 ZDNet 的介绍,这是一个 XXE(XML 外部实体)漏洞,如果用户打开了黑客特制的 .MHT 格式文件,远程攻击者就可以获取用户本地文件,并执行指令探测已安装应用版本信息,例如`C:\Python27\NEWS.txt`可以返回相关版本信息。

这个漏洞最特别的地方在于它不需要在用户启动 IE 的情况下发作,只要受影响的计算机上安装了 IE,那就可以被攻击。究其原因,.MHT 是 IE 用于其网络存档的文件格式,当前主流 Web 浏览器几乎都不支持它,Windows 上所有 .MHT 文件都被默认为使用 IE 打开,所以用户只需双击 Email 或聊天消息中接收的文件,就会中招。

该漏洞影响 Windows 7、10 与 Server 2012 R2,在研究人员将漏洞报告给微软后,对方回复会在之后的更新中“考虑”将其修复。很容易理解微软的做法,毕竟 IE 的 Web 浏览器市场份额现在不到 10%,而且 .MHT 格式也不是常用类型,那么这个漏洞的影响其实并不会很大。


以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 码农网

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

一只小鸟告诉我的事

一只小鸟告诉我的事

[美]比兹·斯通 / 顾雨佳 / 中信出版社 / 2014-11 / 59.00元

比兹•斯通,无疑是自乔布斯后的又一个硅谷奇迹! 70后的他,出身贫苦,一无所有,却又特立独行,充满智慧。从他这本自传中,我们知道他和乔布斯一样,大学都没读完就辍学做了一名图书封面设计师,然后创建了赞架(Xanga)网站,又进了谷歌。在经济上打了翻身仗后,他毅然放弃了安逸的生活,从零开始,和朋友创建了世界最知名的社交平台推特(Twitter)。当推特奇迹般地改变着世界时,他又悄然离去,创建了自......一起来看看 《一只小鸟告诉我的事》 这本书的介绍吧!

SHA 加密
SHA 加密

SHA 加密工具

html转js在线工具
html转js在线工具

html转js在线工具

UNIX 时间戳转换
UNIX 时间戳转换

UNIX 时间戳转换