【新聞】IE的“圖片另存為”功能存在安全漏洞

顯示結果從第 1 筆 到 3 筆,共計 3 筆
  1. #1
    kanako0605 的大頭照
    註冊日期
    2001-09-10
    所在地區
    Hinet 2M/256K
    討論區文章
    5,766

    【新聞】IE的“圖片另存為”功能存在安全漏洞

    【日經BP社報道】丹麥Secunia於當地時間11月26日公佈了Internet Explorer(IE)的安全漏洞。惡意利用該安全漏洞,可將危險文件偽裝成圖像文件誘使用戶下載。事實上這種文件已經出現。Windows XP SP2也受該漏洞影響。尚未公開補丁。應對措施是將“隱藏已知文件類型的擴展名”設為無效。

      此次發現的安全漏洞的起因於當於Web網頁中保存圖像文件時,有時IE會擅自去除文件擴展名。具體在右鍵點擊滑鼠網頁圖像並選擇“圖片另存為”命令保存該圖像時發生。當滑鼠指定的圖像文件名含有多個擴展名時,IE將去除最後面的擴展名後保存。

      例如,如果圖像文件名為“malicious.hta.jpg”,將保存為“malicious.hta”。如果malicious.hta.jpg中含有惡意腳本代碼,當用戶執行保存為malicious.hta的文件(打開)時,Windows將該文件解釋為HTML應用軟體(.hta)從而執行其中的代碼。換句話說,惡意網站管理員可誘使用戶用任意擴展名保存含有惡意腳本代碼的圖像文件。

      應對措施是在“工具”功能表“文件夾選項”設置中的“隱藏已知文件類型的擴展名”設為無效。缺省設為有效。

      將“隱藏已知文件類型的擴展名”設為無效(鉤掉),並不僅僅有助於對付此次發現的安全漏洞。過去就曾多次收到惡意利用該“功能”的方法。

    日文原文
    IEソ「名前メ付んサ畫像メ保存」機能ズЙワшэЪュ·оみю


    心動的瞬間,是開心,瞬間的心動,是傷心。
    相愛的瞬間,是幸福,瞬間的相愛,是祝福。
    快樂的瞬間,是知足,瞬間的快樂,是滿足。
    瞬時一瞬間,是難尋,瞬間一瞬時,是難留。
    By Mac

  2. #2
    會員 hertw 的大頭照
    註冊日期
    2001-08-08
    所在地區
    FTTB 12M/4M
    討論區文章
    876
    沒想到連這樣的機制都有漏洞,真是傷腦筋。

    這篇新聞原文是日文的,是樓主自己翻譯的嗎?

  3. #3
    kanako0605 的大頭照
    註冊日期
    2001-09-10
    所在地區
    Hinet 2M/256K
    討論區文章
    5,766
    不是,是日經BP社報導的。
    此功能應該有在抓圖的人常用,看來要等漏洞修補後,比較可以安心使用。
    心動的瞬間,是開心,瞬間的心動,是傷心。
    相愛的瞬間,是幸福,瞬間的相愛,是祝福。
    快樂的瞬間,是知足,瞬間的快樂,是滿足。
    瞬時一瞬間,是難尋,瞬間一瞬時,是難留。
    By Mac

類似的主題

  1. 【新聞】微軟視窗安全漏洞 災情擴大
    作者:ayoyo8927 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 1
    最後發表: 2006-01-05, 10:38 AM
  2. 【新聞】Linux伺服器再爆安全漏洞
    作者:天氣預報 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 1
    最後發表: 2004-03-05, 08:35 AM
  3. 【新聞】RealPlayer與QuickTime發現安全漏洞
    作者:EVO 所在討論版:-- 多 媒 體 討 論 版
    回覆: 0
    最後發表: 2003-04-04, 11:17 PM
  4. 台灣某間電信業者網站存在一個嚴重的安全漏洞
    作者:maxtk 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 0
    最後發表: 2001-10-16, 10:45 PM
  5. 微軟承認Outlook中存在嚴重的安全漏洞
    作者:iget 所在討論版:-- OFFICE 相 關 軟 體 討 論 版
    回覆: 0
    最後發表: 2001-02-25, 02:19 AM

 

此網頁沒有從搜尋引擎而來的訪客

發表文章規則

  • 不可以發表新主題
  • 不可以回覆文章
  • 不可以上傳附加檔案
  • 不可以編輯自己的文章
  •