【赛迪网讯】日前,乌克兰安全专家安德鲁·特雷斯琴科在微软文件转输管理软件(FTM)中发现了一个隐藏较深的漏洞,这个漏洞对于大多数微软用户来说并不危险,因为那些老谋深算的黑客也没有机会利用这个漏洞干坏事。 微软则表示,“只有一小部分用户处于危险之中。”它指出,并不是每位用户都安装了FTM。即使那些安装了FTM的用户也不完全处于危险之中,只是某些版本的FTM存在漏洞。 接下来,微软又发布了堪称经典的安全公告:存在的漏洞是重要的(绝不说“危险”),你不必对此担心,也没理由后悔相信我们;我们无意就此表示歉意或是对其进行适当的解释,现在给你补丁程序(请就此闭嘴,就当做什么事也没有发生过吧)。 微软还对安德鲁·特雷斯琴科表示感谢,称他“证实了安全漏洞的存在,并与我们一道研发出解决方案。” 可实际上,特雷斯琴科还抖出了几件微软不愿让人们知道的事情: 首先,FTM的ActiveX控制在解析通过“持续”功能输入的信息串时,容易发生缓存溢出现象。特雷斯琴科经过验证,证明长信息串(大于12Kb)被当成了TransferSession值。由于授权是由微软控制的,这就意味着任何安装了这种软件的网页脚本是安全的; 第二,FTM的ActiveX控制可不经用户操作而从所有本地目录中通过时间表下载或上传文件; 特雷斯琴科建议所有的用户在"%SYSTEMROOT%\Downloaded Program Files(已下载的程序文件)"中搜寻TransferMgr.exe,如果找到这个文件,就按照微软给出的指示去做。