涉及程序: IE 5.5和6.0 描述: 微软发布IE累积补丁包修复其信息泄露缺陷(Q324929) 详细: 微软发布了一个IE累积补丁包,除包含了所有以前发布的 IE 5.5和6.0 补丁外,另外还修复了在IE浏览器跨域(Cross Domain)安全模块中最新发现一个安全缺陷。新发现的漏洞是由于浏览器对网页校验失败而产生的,它和对象缓冲(object caching)机制有关,它使得在一个域中的攻击者可以访问另一个域中用户的本地系统信息。 成功利用此缺陷,攻击者能够非法读取目标用户的任意文件,但是不能修改或删除用户文件。另外,攻击者能够调用受害者系统上的可执行文件,当然攻击者必须知道可执行文件在目标系统中的确切路径,并且某些可执行文件要想使其运行必须提供一定的参数,这时利用此缺陷攻击者是无法传递参数到远程目标系统的。但是微软并没有意识到那些运行时不需要提供参数的可执行文件的安全威胁。 攻击者利用此缺陷的途径通常是精心构建一个使用了对象缓冲技术的畸形页面或HTML电子邮件,然后引诱用户打开它们,使畸形页面中嵌入的代码在受害者系统中以web权限执行,非法窃取用户信息。 缓解因素: ==================== - Internet Explorer 5.01 不受此缺陷影响。 - 基于web页面的攻击需要引诱用户点击某个超链接,因此如果用户养成良好的浏览习惯,不要随意打开不可信的超链接一般是可以避免的。 - 基于HTML邮件的攻击,如果用户使用的是缺省配置的 Outlook Express 6.0 和 Outlook 2002 ,或者如果 Outlook 98 和 2000 进行了安全升级也不受此缺陷影响。 - 攻击者只能非法读取用户信息,而不能进行任何修改或删除操作 - 攻击者需要知道企图调用的可执行文件的确切路径,并且对于运行时需要传递参数的可执行文件,攻击者无法传递任何参数 - 此缺陷没有提供给攻击者任何上传程序到用户系统上的途径或方法 受影响系统: Microsoft Internet Explorer 5.5 Microsoft Internet Explorer 6.0 风险等级:中等 攻击方法: 暂无有效攻击代码 解决方案: 下载并安装补丁: http://www.microsoft.com/windows/ie/downloads/critical/q324929/default.asp 附加信息: MS02-068 (Q324929)