首页 | 新闻 | 学习 | 测试 | 论文 | 日本 | 娱乐 | 作品 | 留学 | 人才 | 图片 | 下载 | 商城 | 培训 | 黄页 | 中国语 | 聊天 | 论坛 | VIP | 


在下面输入日本网站所有汉字全部自动标注假名
http://

您现在的位置: 日语|贯通日语|贯通日本语 >> 新闻 >> IT >> 正文

IE中发现潜伏6年之久的危险漏洞
作者:贯通日本语    新闻来源:本站原创    点击数:    更新时间:2004-7-2
加入本站VIP 日语交流聊天室 日语交流论坛 VIP资料汇总 专业日语人才网

Google

丹麦安全销售商Secunia等于630日公开了在Internet ExplorerIE)中发现的安全漏洞(英文)。如果在Web网页中做手脚,可能在使用框架的任意Web内容中显示任意内容。也就是说,如果使用IE访问被做过手脚的网页,可能会显示嵌入恶意内容的著名企业的Web网页。
  这是一个可以恶意使用“Phishing(使用邮件进行欺诈)等的安全漏洞,由于补丁尚未公开,因此对策为不要访问不可靠的网页使用其他浏览器等。

  安全漏洞的发现者“http-equiv”公开了验证这一安全漏洞的示范。在示范网页中通过使用IE访问后,虽然显示Windows Update的页面,但其中一个框架却显示了与美国微软毫无关系的网页。

  在包括地址栏的Windows Update显示部分,是微软的真正网页。在突破此次安全漏洞的网页中通过IE访问后,在该网页指定的网页(示范中为“windowsupdate.microsoft.com”)的框架中,嵌入了该网页指定的其他网站的网页(示范中为“malware.com”)。

  当然,IE的设置是不允许发生这种情况的。因为如果允许,就可以把带有恶意的内容(比如让人输入个人信息进行窃取的内容)伪装成著名企业网页的部分内容。由于1998年曾在IE 3.x4.x中发现过同样的安全漏洞,微软已公开了补丁(英文)。但该漏洞仍然存在于IE 5.x6.x中,因此被Secunia形容为“6 year old vulnerability”

  当然,在访问“windowsupdate.microsoft.com”时,不会在框架里嵌入带有恶意的内容并显示出来。只有访问被做过手脚带有恶意的网页时,才会在同一页面上显示著名企业的内容+带有恶意的内容。因此,可以采取不访问可疑网页,不点击可疑链接的对策。Secunia提出的另一对策是使用IE之外的浏览器。

  这是一个可被在线欺诈恶意利用的危险安全漏洞。IE用户务必提高警惕!

セキュリティ・ベンダーのデンマークSecuniaなどは630日,Internet ExplorerIE)に見つかったセキュリティ・ホールを公表したWebページに細工を施すと,フレームを使った任意のWebコンテンツ中に,任意のコンテンツを表示させることが可能となる。つまり,細工が施されたページにIEでアクセスすると,悪意のあるコンテンツが埋め込まれた有名企業のWebページを表示させられる可能性がある。

 フィッシング(メールを使った詐欺)などに悪用可能なセキュリティ・ホールである。パッチは未公開なので,「信頼できないページにアクセスしない」「別のブラウザを使う」ことなどが対策となる。

 セキュリティ・ホールの発見者である「http-equiv」は,このセキュリティ・ホールを検証するためのデモを公開している。デモ・ページにIEでアクセスすると,Windows Updateのページが表示されるが,フレームのひとつには米Microsoftとは無関係のサイトのページが表示される。

 アドレス・バーを含めたWindows Updateの表示部分は,Microsoftが用意する本物のページである。今回のセキュリティ・ホールを突くようなページにIEでアクセスすると,そのページで指定したページ(デモでは「windowsupdate.microsoft.com」)のフレームに,同じくそのページで指定した別サイトのページ(デモでは「malware.com」)を埋め込んだ形で表示させられるのである。

 もちろん,IEの仕様ではこのようなことは許可していない。もし許せば,悪意のあるコンテンツ(例えば,個人情報を入力させて盗むようなコンテンツ)を,有名企業のページの一部に見せかけることが可能になってしまうからだ。1998年には,同じようなセキュリティ・ホールがIE 3.x4.x に見つかったために,Microsoftはパッチを公開した。ところが,IE 5.x6.x には依然存在するのである。このためSecuniaでは,「6 year old vulnerability」と記述している。

 当然のことながら,例えば「windowsupdate.microsoft.com」にアクセスした際に,悪意のあるコンテンツがフレームに埋め込まれて表示されるようなことはない。細工を施した悪意のあるページにアクセスした場合のみ,「有名企業のコンテンツ+悪意のあるコンテンツ」が同じ画面上に表示されるのである。このため,「怪しいページにアクセスしない/怪しいリンクをクリックしない」ことが対策となる。Secuniaでは,IE以外のブラウザを使うことも対策として挙げている。

 オンライン詐欺に悪用できる危険なセキュリティ・ホールである。IEユーザーは十分注意してほしい。

 


新闻录入:贯通日本语    责任编辑:贯通日本语 

  • 上一篇新闻: 松下电工可搬运药和病历等的机器人

  • 下一篇新闻: 富士通研发表彩色图像隐形数据嵌入技术
  • 发表评论】【告诉好友】【打印此文】【关闭窗口

    相关新闻
    最新推荐
  • IE攻击避免程序并不可靠

  • IE存在伪装地址栏漏洞 可能绕…

  • 可还原和删除IE中保存口令的…


  • 网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    每月精品
    一月 二月 三月 四月
    五月 六月 七月 八月
    九月 十月 十一 十二
    网站推广






    合作伙伴

    联系我们

    设为首页 - 广告服务 - 贯通招聘 - 网站建设 - 联系方式 - 保护隐私权 - 关于本站
    Copyright © 2002-2005 Kantsuu.com Inc. All rights reserved.贯通日本语--网络中心