内容简介:安全研究员John Page发现了一个新的安全漏洞,黑客可以利用IE浏览器窃取Windows用户的数据。最疯狂的是:Windows用户甚至都不用点开这个人人吐槽的浏览器,恶意软件就能攻击用户电脑上的漏洞。Page写道:“如果用户在本地打开一个特定的.MHT文件,IE浏览器就会很容易受到XML外部实体的攻击。这可以让远程攻击者潜在地窃取本地文件,并对本地安装的程序版本信息进行远程侦察。”这意味着黑客可以利用.MHT文件为所欲为,这是IE用于其网络存档的文件格式。鉴于当前的Web浏览器通常不使用.MHT格式文件
【猎云网(微信号:)】4月15日报道(编译:清酒)
安全研究员John Page发现了一个新的安全漏洞,黑客可以利用IE浏览器窃取Windows用户的数据。最疯狂的是:Windows用户甚至都不用点开这个人人吐槽的浏览器,恶意软件就能攻击用户电脑上的漏洞。
Page写道:“如果用户在本地打开一个特定的.MHT文件,IE浏览器就会很容易受到XML外部实体的攻击。这可以让远程攻击者潜在地窃取本地文件,并对本地安装的程序版本信息进行远程侦察。”
这意味着黑客可以利用.MHT文件为所欲为,这是IE用于其网络存档的文件格式。鉴于当前的Web浏览器通常不使用.MHT格式文件,因此当PC用户尝试访问此文件时,Windows会默认打开IE。
要发起攻击,只需诱使用户打开通过电子邮件、messenger或其他文件传输服务接收到的附件。
“例如,对c:\Python27\NEWS的请求可以返回该程序的版本信息,”Page解释说。“在本地打开恶意.MHT文件后,它就会启动Internet Explorer。之后,用户交互,例如重复标签“Ctrl + K”以及其他交互,例如右键点击网页上的“打印预览”或“打印”命令,也可能会触发XXE漏洞。”
该漏洞已使用最新版本的IE 11进行了测试。它会影响Windows 7、Windows 10和Windows Server 2012 R2的用户。
根据Page的说法,最令人担忧的是,微软表示只会在未来的更新中“考虑”对此漏洞进行修复。这位安全研究人员表示,他在3月份与微软联系后才将这一问题公之于众。
虽然Internet Explorer的使用率不到网络浏览器市场的10%,但这并不重要,因为只要用户的电脑上安装了IE浏览器,这一漏洞就会危及用户的隐私安全。
早在2019年,微软网络安全专家克里斯杰克逊敦促任何仍在使用Internet Explorer的人最终放弃它。
以上就是本文的全部内容,希望本文的内容对大家的学习或者工作能带来一定的帮助,也希望大家多多支持 码农网
本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们。
全景探秘游戏设计艺术
Jesse Schell / 吕阳、蒋韬、唐文 / 电子工业出版社 / 2010-6 / 69.00元
撬开你脑子里的那些困惑,让你重新认识游戏设计的真谛,人人都可以成为成功的游戏设计者!从更多的角度去审视你的游戏,从不完美的想法中跳脱出来,从枯燥的游戏设计理论中发现理论也可以这样好玩。本书主要内容包括:游戏的体验、构成游戏的元素、元素支撑的主题、游戏的改进、游戏机制、游戏中的角色、游戏设计团队、如何开发好的游戏、如何推销游戏、设计者的责任等。 本书适合任何游戏设计平台的游戏设计从业人员或即将......一起来看看 《全景探秘游戏设计艺术》 这本书的介绍吧!