IE11浏览器曝出严重XXE漏洞:可轻松窃取PC文件
来源:九悦网新闻 作者:news.jyuew.com 发布时间:2019-04-19 23:41:51
如果你用的是IE,那么可要注意了,因为就在近日,安全研究人员在IE 11中发现了新型漏洞,使其处理.MHT已保存页面时,能让黑客窃取PC上的文件。
实际上还远不止如此,.MHT文件格式的默认处理应用程序是IE 11浏览器,因此即使将其他浏览器设为默认网页浏览器,此个尚未修复的漏洞依然有效。
据了解,该次新型漏洞由John Page最先发现,用户只需双击.MHT文件,IE浏览器中存在的XXE (XML eXternal Entity)漏洞便能绕过IE浏览器的保护激活ActiveX模块。
对此,研究员表示:“一般情况下,在IE浏览器中实例化‘Microsoft.XMLHTTP’这样的ActiveX对象的时候,会跳出安全警示栏,提示启用了被阻止的内容。
但使用恶意的<xml>标记来打开特制的.MHT文件时,用户将不会收到此类活动内容或安全栏警告。”
基于以上种种,令该漏洞成为钓鱼网络攻击的理想之选,攻击者通过e-mail或者社交网络传播后,便能窃取文件或者其他信息,也就是漏洞允许远程攻击者窃取本地文件,并对已感染的设备进行远程侦查。
据悉,该漏洞适用于Windows 7/8.1/10系统,且目前微软还没有计划解决这个问题。
对此,来自微软方面的反馈称:“我们确定在此产品或服务的未来版本中将考虑修复此问题。目前,我们不会持续更新此问题的修复程序状态,并已关闭此案例”因此,我们在这里也建议大家,尤其是企业用户尽量减少通过IE 11浏览器下载和点击不明文件。
相关资讯
- › 微软Chromium版Edge浏览器上线!IE兼容模式来了
- › 公安部出手:严打浏览器主页被劫持行为
- › Windows 7/8版Chromium Edge浏览器开放下载
- › 全球第一款游戏浏览器Opera GX发布:可控制CPU/内存使
- › 微软Edge浏览器macOS版官方下载:全新外观,支持Touc
- › Edge小技巧!简单设置就可以让Edge浏览器更快
- › 全新Mac版Edge浏览器正式公布:Chromium内核
- › 最后通牒!Chrome浏览器2020年彻底停止对Flash支持
- › Firefox火狐浏览器出现重大问题:扩展插件停止工作及
- › 百度浏览器停止服务:部分功能本地仍可用
其他资讯
- › 三星在美国发售限量石榴红版Galaxy Tab 3 7.0
- › 金山将于5月发布全新免费办公软件WPS 2013
- › Realtek AC97声卡驱动6.0.1.6305版 For Win7
- › Linux系统Skype迎来4.0正式版:全新对话和通话视图
- › 微软Windows 7 Code Pack开发代码包1.0正式版发布
- › 微软发布全新多核心操作系统:Barrelish
- › 新版Skype将在对方头像框内植入广告
- › Android版Skype 4.0全新发布:采用Metro风格
- › 空间大到没朋友!宝骏首款SUV上市
- › 微星推出全球首款27寸Win8触控游戏一体机 售价1.5万