【新聞】IE的“圖片另存為”功能存在安全漏洞 - PCZONE 討論區

返回   PCZONE 討論區 > ▲ ADSL_CABLE_FTTH 寬 頻 上 網 討 論 > -- 防 駭 / 防 毒 版


PCZONE 討論區



通知

-- 防 駭 / 防 毒 版 不論你是使用固定 IP 或是 DHCP 一定都有機會被無聊的駭客入侵 , 來這裡跟大家作防駭以及防毒的心得與資訊分享。

【新聞】IE的“圖片另存為”功能存在安全漏洞
【日經BP社報道】丹麥Secunia於當地時間11月26日公佈了Internet Explorer(IE)的安全漏洞。惡意利用該安全漏洞,可將危險文件偽裝成圖像文件誘使用戶下載。事實上這種文件已經出現。Windows XP SP2也受該漏洞影響。尚未公開補丁。應對措施是將“隱藏已知文件類型的擴展名”設為無效。

  此次發現的安全漏洞的起因於當於Web網頁中保存圖像文件時,有時IE會擅自去除文件擴展名。具體在右鍵點擊滑鼠網頁圖像並選擇“圖片另存為”命令保存該圖像時發生。當滑鼠指定的圖像文件名含有多個擴展名時,IE將去除最後面的擴展名後保存。

  例如,如果圖像文件名為“malicious.hta.jpg”,將保存為“malicious.hta”。如果malicious.hta.jpg中含有惡意腳本代碼,當用戶執行保存為malicious.hta的文件(打開)時,Windows將該文件解釋為HTML應用軟體(.hta)從而執行其中的代碼。換句話說,惡意網站管理員可誘使用戶用任意擴展名保存含有惡意腳本代碼的圖像文件。

  應對措施是在“工具”功能表“文件夾選項”設置中的“隱藏已知文件類型的擴展名”設為無效。缺省設為有效。

  將“隱藏已知文件類型的擴展名”設為無效(鉤掉),並不僅僅有助於對付此次發現的安全漏洞。過去就曾多次收到惡意利用該“功能”的方法。

日文原文
IEソ「名前メ付んサ畫像メ保存」機能ズЙワшэЪュ·оみю


回覆
會員

沒想到連這樣的機制都有漏洞,真是傷腦筋。

這篇新聞原文是日文的,是樓主自己翻譯的嗎?
回覆

不是,是日經BP社報導的。
此功能應該有在抓圖的人常用,看來要等漏洞修補後,比較可以安心使用。

回覆







 XML   RSS 2.0   RSS 
本站使用 vBulletin 合法版權程式
站務信箱 : [email protected]

本論壇所有文章僅代表留言者個人意見,並不代表本站之立場,討論區以「即時留言」方式運作,故無法完全監察所有即時留言,若您發現文章可能有異議,請 email :[email protected] 處理。