微软周二发布了两个紧急的非常规更新,修复Active Template Library(模板库)中影响IE和Visual Studio的漏洞。
IE的更新还修复了在2009年的黑帽大会在本周三的演示中提到的问题。IDG的Robert McMillan在周一的报告上说研究人员计划演示如何绕过killbit对不安全的ActiveX控件的保护。研究员Mark Dowd、Ryan Smith和David Dewey将演示绕过ActiveX 控件killbit的方法,他们演讲的题目是“The Language of Trust: Exploiting Trust Relationships in Active Content.(可信语言:利用Active内容的信任关系)”
IE的更新修复了控件中的利用ATL版本开发的漏洞。MS09-034是严重级别,影响IE的所有版本。更新还修复了三个内存错误漏洞,这些漏洞使IE存在被任意恶意ActiveX攻击的危险。微软说,漏洞可以被攻击者用于全面控制受影响的系统。
微软安全响应中心经理Mike Reavey说:“采用了最新安全更新的用户都可以防御和这次非常规补丁相关的已知攻击。”
Visual Studio漏洞存在潜在的严重性,因为这种工具是开发人员和独立软件厂商用于创建Windows中使用的组件的。MS09-035 修复了Visual Studio的Active Template Library的三个漏洞。这三个漏洞的存在会导致开发人员开发的应用易受攻击。
Reavey说:“为了保证用户尽快受到保护,微软正在鉴别微软创建的危险控件和组件,并提供更新。”
ATL包含一个已经初始化的对象漏洞、一个COM初始化漏洞和空字符串(Null String)漏洞。漏洞可以被经过的攻击者利用。攻击者可以通过设置恶意网页,利用Visual Studio创建的应用上的漏洞。
赛门铁克安全响应部门的产品经理John Harrison说:“强烈推荐采用紧急补丁,一方面是你不知道模板库的使用范围有多广,我们之前发现问题存在于多种不同的软件包中。”
补丁管理厂商Shavlik Technologies LLC.的安全数据小组经理Jason Miller说Visual Studio内置的有些激素项目存在潜在的危险。补丁对于已经使用Visual Studio构建应用的企业来说是个问题。
“对于使用了Visual Studio的公司更新是严重级别。配置更新需要很长时间。如果他们认识到把DLL植入到这个产品中存在危险,他们就需要把DLL重新打包。”
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号

TechTarget
官方微博

TechTarget中国
翻译
相关推荐
-
为何Windows快捷方式文件容易受到攻击?
微软Windows中的一个漏洞可使攻击者在快捷方式文件中自动执行代码,这个攻击的工作原理是什么,如何防范?
-
面对卡巴斯基压力 微软改变防病毒政策
近日微软承诺在未来Windows更新中更改饱受争议的防病毒政策,而卡巴斯基也已经同意撤回针对微软的反垄断诉讼。
-
制止“下一个WannaCry漏洞” 刻不容缓
日前微软公司发布了新一批的补丁,修复了48个漏洞,其中25个被视为需要紧急处理的漏洞。尽管微软每月更新补丁,但此次更新揭露出一个异常危险的漏洞——CVE-2017-8620……
-
微软8月周二补丁日:首次发布针对Windows 10 Linux子系统补丁
近日微软发布2017年8月周二补丁日公告,主要针对各种微软产品的48个漏洞,其中包括15个关键补丁以及针对Windows 10 Linux子系统的第一批补丁。