安全专家在星期五说,曾延误使用微软最新的网络服务器补丁的系统管理员会重新考虑。当有一个能够利用漏洞的程序公之于众时,至少有一个黑客组织已经有这个工具了,网络保护公司eEye Digital Security的首席反黑客官Marc Maiffret说。 “由于这个漏洞是如此的大,他们希望只有自己使用这个程序。”他说。“有一小圈的人正在作这样的事,这样可以使得他们在希望的时候就入侵服务器。” 起先是被CNET News.com报道过,然后微软在星期一宣布在其的旗舰产品网络服务软件--因特网信息服务器或IIS--中的一个漏洞可以破坏超过六百万个的站点。 与此同时,微软也发布了一个针对这个漏洞的补丁,并强烈建议网络服务器管理员立即使用。 这个能够影响所有版本的IIS的漏洞程序,能够在WindowsNT、Windows2000和一些限量发行的beta版本的Windowsxp中使用,它可以使得黑客完全控制一个服务器。 有代表性地,在这个声明的48小时之内,利用这个漏洞的程序就会被加到主要安全邮件列表里,迫使系统管理员修补他们的系统,或不能留下任何的破绽。这次,公众没有见到这样的程序。 安全公司@Stake的研究和发展部主任Chris Wysopal说,没有利用这个漏洞的公众程序会哄骗管理员认为他们是安全的。 “如果人们不认为有可以利用的漏洞,他们就不会尽快的修补他们的系统,”他说,“现在有很多的黑客组织不喜欢完全揭发漏洞,因为提高知晓度就会使得公司更注重安全。” “完全揭露”指的是在安全战争中,一方公布对于软件漏洞的多少信息。完全揭露的提倡者相信所有关于安全漏洞的信息都应该公之于众。其他的人相信只需要公布对于修补这个漏洞所需要信息,和当一个软件公司已经写了一个补丁了。 在大部分时间,微软的状况是后者。微软安全回应中心的安全部门经理,Scott Culp说通过同时公布补丁和关于漏洞的信息,微软使得客户能够领先于黑客。 “这是一个很好的机会之窗,保证用户于坏蛋在相同的时间中发现漏洞,”他说。“这给用户一个机会在黑客利用这个漏洞之前使用补丁。然后这个窗户就关上了。”