IE被曝存在零日漏洞,黑客可远程窃取本地PC文件

猎云网  •  扫码分享
我是创始人李岩:很抱歉!给自己产品做个广告,点击进来看看。  


安全研究员John Page发现了一个新的安全漏洞,黑客可以利用IE浏览器窃取Windows用户的数据。最疯狂的是:Windows用户甚至都不用点开这个人人吐槽的浏览器,恶意软件就能攻击用户电脑上的漏洞。

Page写道:“如果用户在本地打开一个特定的.MHT文件,IE浏览器就会很容易受到XML外部实体的攻击。这可以让远程攻击者潜在地窃取本地文件,并对本地安装的程序版本信息进行远程侦察。”

这意味着黑客可以利用.MHT文件为所欲为,这是IE用于其网络存档的文件格式。鉴于当前的Web浏览器通常不使用.MHT格式文件,因此当PC用户尝试访问此文件时,Windows会默认打开IE。

要发起攻击,只需诱使用户打开通过电子邮件、messenger或其他文件传输服务接收到的附件。

“例如,对c:\Python27\NEWS的请求可以返回该程序的版本信息,”Page解释说。“在本地打开恶意.MHT文件后,它就会启动Internet Explorer。之后,用户交互,例如重复标签“Ctrl + K”以及其他交互,例如右键点击网页上的“打印预览”或“打印”命令,也可能会触发XXE漏洞。”

该漏洞已使用最新版本的IE 11进行了测试。它会影响Windows 7、Windows 10和Windows Server 2012 R2的用户。

根据Page的说法,最令人担忧的是,微软表示只会在未来的更新中“考虑”对此漏洞进行修复。这位安全研究人员表示,他在3月份与微软联系后才将这一问题公之于众。

虽然Internet Explorer的使用率不到网络浏览器市场的10%,但这并不重要,因为只要用户的电脑上安装了IE浏览器,这一漏洞就会危及用户的隐私安全。

早在2019年,微软网络安全专家克里斯杰克逊敦促任何仍在使用Internet Explorer的人最终放弃它。

随意打赏

ie浏览器漏洞黑客盗取信息服务器架设黑客是什么被黑客攻击黑客漏洞ie漏洞关于黑客
提交建议
微信扫一扫,分享给好友吧。