注册 登录
爱吱声 返回首页

大卫的个人空间 http://aswetalk.net/bbs/?3099 [收藏] [复制] [分享] [RSS]

日志

近期慎用IE

热度 10已有 993 次阅读2014-4-29 16:47 | 安全

http://img.chinawin.net/it/2d9/126708/1.jpg


美国国土安全部周一发布公告,建议PC用户考虑避免IE浏览器,直到微软修复安全漏洞为止。


微软本月早些时候宣布停止对Windows XP系统技术支持,而本周末,微软IE就曝出一个高危漏洞,会导致攻击者在含此漏洞的系统上远程执行任意代码。IE6、IE7、IE8、EI9、IE10、IE11均受此漏洞影响。微软之前也证实了该漏洞的存在,而且已经有黑客利用此发起攻击,但是目前微软还没有发布安全补丁修复该问题。同时,微软停止WinXP的支持也意味着后者用户不能获得安全补丁修复。


美国国土安全部下属的美国计算机应急响应小组(US-CERT)在公告中表示,IE浏览器的脆弱性可导致受感染系统“完全瘫痪”。


同时,英国国家计算机应急小组也发布公告,建议本国PC用户考虑更换IE浏览器,并保证PC杀毒软件病毒库及时更新。


作为一国权威机构,美国CERT隶属于国土安全局,通常只是发布一些态度谨慎的建议,像今天这种明确建议计算机用户放弃使用一款浏览器(尤其是美国本土的IE浏览器)的情况是非常罕见的。这只能说明,问题真的很严重!


微软上周六在其安全主页上刊登了致用户建议书,其中包括有关修复上述漏洞的计划,同时还表示,这一漏洞存在于IE6至IE11等各个版本中。


http://news.mydrivers.com/Img/20110502/12515528.png

市研机构NetMarketShare数据显示,所有版本IE加起来占PC浏览器市场份额55%


发现上述漏洞的安全厂商FireEye透露,一个关系复杂的黑客组织已经利用这一漏洞发起了代号为“暗狐行动”的攻击,不过FireEye并未公布受害公司以及这一黑客组织的分身,但表示仍就对此开展调查。


FireEye发言人维克托·德索萨(Victor De Souza)称:“这一次是瞄准美国企业的攻击行动,目前看来与国防和金融机构有关。不过尚不清楚攻击者的动机。”此外,德索萨还表示,解决这一问题的一个办法便是更换浏览器。


http://www.infoworld.com/t/microsoft-windows/us-cert-and-kb-2963983-dont-use-drive-enabled-internet-explorer-241467




膜拜

鸡蛋
6

鲜花

路过
1

雷人

开心

感动

难过

刚表态过的朋友 (7 人)

发表评论 评论 (11 个评论)

回复 小剪子 2014-4-29 17:05
刚才微博上有人说把IE里的flash给禁掉,不知道真假。。。据说是出大事了
回复 大卫 2014-4-29 18:48
小剪子: 刚才微博上有人说把IE里的flash给禁掉,不知道真假。。。据说是出大事了
Flash可升级到最新版本。

Firefox, Safari, Opera:http://download.macromedia.com/pub/flashplayer/current/support/install_flash_player.exe

IE:http://download.macromedia.com/pub/flashplayer/current/support/install_flash_player_ax.exe
回复 晨枫 2014-4-29 21:32
没办法。本来在公司里也改用FF了,但很多内部网页只有用IE才工作,只好换会IE。希望公司里的防火墙管用。
回复 老兵帅客 2014-4-29 21:41
不可能不用的,公司以及客户的内部网页以及所用的browser based工具都是为IE优化的,没有别的选择。

另外,假使是FALSH的麻烦,就冲其它浏览器那对应的速度,也没法换。
回复 WiFi 2014-4-30 02:47
似乎就是Flash:
Zero-day Flash bug under active attack in Windows threatens OS X, Linux too

http://arstechnica.com/security/2014/04/windows-0day-flash-bug-under-active-attack-threatens-os-x-linux-too/

所以,禁用Flash应该有帮助。
回复 skygrass 2014-4-30 11:47
很多网站只支持IE的,特别是银行网银

总不能不用吧
回复 大卫 2014-5-1 08:45
skygrass: 很多网站只支持IE的,特别是银行网银

总不能不用吧
前两年,由于金融机构的成本考虑与不作为,国内很多网银还只支持IE6,致使IE6目前仍旧在中国占据很大市场份额,但安全性越来越令人担忧。

但现在很多网银(特别是移动客户端),都已实现多种浏览器支持了(如chrome和firefox等),不过应用最广泛的还是IE。
回复 大卫 2014-5-1 08:51
老兵帅客: 不可能不用的,公司以及客户的内部网页以及所用的browser based工具都是为IE优化的,没有别的选择。

另外,假使是FALSH的麻烦,就冲其它浏览器那对应的速度,也 ...
据介绍这个编号为KB2963983的远程代码执行漏洞,攻击方式是比较典型的网页挂马攻击。攻击者构造一个特别制作的网站,诱导受害者使用IE浏览器点击查看此网页,攻击者趁机执行任意代码。目前已知的攻击代码(POC)是一个swf样本(Flash文件)。

所以若只是浏览内部网页或确认安全的外部网页,似乎问题不大。实在不放心也可以暂时禁掉Flash。

https://technet.microsoft.com/en-us/library/security/2963983.aspx
回复 老兵帅客 2014-5-1 08:57
大卫: 据介绍这个编号为KB2963983的远程代码执行漏洞,攻击方式是比较典型的网页挂马攻击。攻击者构造一个特别制作的网站,诱导受害者使用IE浏览器点击查看此网页,攻 ...
单位网页一般只允许特定来源的flash,其余的别想。这样看来应该没事的。
回复 大卫 2014-5-1 09:16
老兵帅客: 单位网页一般只允许特定来源的flash,其余的别想。这样看来应该没事的。
这是目前已知的攻击方式,但不排除未来还会出现其他的攻击手段。

尽管微软会在短缺内就推出相关修复补丁,但对于XP用户已是无缘了。

在MS刚中止XP更新服务支持就爆出这样的大漏洞,或多或少都有点要挟用户尽快升级的阴谋味道……
回复 大卫 2014-5-2 14:51
微软已发布IE紧急修复补丁:https://technet.microsoft.com/library/security/ms14-021

facelist doodle 涂鸦板

您需要登录后才可以评论 登录 | 注册

手机版|小黑屋|Archiver|网站错误报告|爱吱声   

GMT+8, 2024-6-15 17:46 , Processed in 0.029736 second(s), 18 queries , Gzip On.

Powered by Discuz! X3.2

© 2001-2013 Comsenz Inc.

返回顶部