包含IE6~IE11在內的所有IE出現零時差漏洞,WinXP安全堪慮

IE出現零時差漏洞,XP安全拉警報

微軟上周發表安全通報(Security Advisory)2963983指出,從包含IE6~IE11在內的所有IE版本都含有一重大安全漏洞,已有駭客針對該漏洞進行目標式攻擊。

由於該漏洞涉及Windows XP所支援的IE6~IE8,而且微軟已在4月8日終止對XP所有的技術支援或安全更新,代表微軟不會再釋出IE for XP的安全更新,此一漏洞的曝光更讓XP的安全堪慮。

根據微軟的說明,這個漏洞存在於IE存取記憶體中未被妥善放置或已被刪除的物件,導致記憶體毀損並讓駭客有機可乘。駭客可打造一個惡意網站並吸引IE用戶造訪,藉由攻陷該漏洞執行遠端程式攻擊。目前微軟已發現少數針對該漏洞的目標式攻擊,並正在進行調查,會根據情況釋出修補程式。

該漏洞影響了所有Windows作業系統上所運作的IE,而且這又是微軟全面終止XP支援之後第一個出現攸關XP的安全漏洞,因而特別受到關注。賽門鐵克安全研究人員Christian_Tripputi表示,他們的內部測試發現,該漏洞的確會讓XP上的IE當掉,且因微軟不會再修補XP的相關漏洞而使得該漏洞對XP使用者來說更加嚴重。

IE新漏洞 Win XP安全拉警報

「華爾街日報」(WSJ)報導,微軟公司(Microsoft Corp.)網路瀏覽器InternetExplorer(簡稱IE)新發現的安全漏洞,可能讓還在使用Windows XP的人特別困擾。

微軟昨天警告有影響IE 6到IE 11的缺陷。微軟表示,這個編碼缺陷將讓駭客有跟正式用戶存取網路電腦同等的權限,這對入侵者來說是最好的假設情境。

微軟表示,已注意到試圖利用此缺陷進行的「有限目標性攻擊」。微軟並未進一步說明。

宣稱找到這個漏洞的資安公司FireEye Inc.表示,這是攻擊美國金融和防衛公司的行動之一。FireEye沒有提供進一步細節。FireEye表示,攻擊主要鎖定IE 9到IE 11。

在多重微軟作業系統使用IE時,此安全漏洞就會有影響,但仍在使用Windows XP的人要特別擔心這種情況。

微軟8日停止對2001年推出的XP,提供作業系統及其瀏覽器安全更新等軟體更新支援。XP瀏覽器最高只能升級到IE 8。

賽門鐵克公司(Symantec Corp.)研究員特里普提(Christian Tripputi)在公司部落格貼文表示:「XP使用者不再安全,這是他們的系統將沒有安全更新的第1個漏洞。」

微軟IE爆安全漏洞 XP用戶最危險

外電報導,微軟(MSFT-US)IE 瀏覽器驚傳安全漏洞,部份美國企業網站可能已遭駭客入侵,用戶資料遭竊。

微軟(MSFT-US)周日(27日)表示,正火速修復網路安全公司回報的 IE 漏洞,影響範圍涵蓋 IE 6 至 11 版本;研究機構估算,約佔總體瀏覽器市場逾 25%。

受最大威脅的將是 Windows XP 用戶,微軟甫於本月稍早終止支援該版本,因此微軟修補漏洞後用戶也無法取得更新版。

為此微軟也在聲明中建議,用戶儘快升級至最新的 Windows 7 或 Windows 8 版本作業系統。

上周六網路安全公司 FireEye 警告,駭客已利用這項漏洞發起攻擊,鎖定美國金融業與國防業者;一旦系統受控制後,駭客即可刪除資料、安裝惡意程式, 甚至透過用戶資料開設新帳戶。

FireEye發言人 Victor De Souza 在電子郵件中指出,這是瞄準美國企業的駭客行動,目前仍然不清楚攻擊動機;他表示,解決方式之一是暫時先改用其他瀏覽器。


嘿嘿~微軟絕對會說:想要有更好的電腦安全,趕緊換Win 8.1!要是user堅持不換,微軟也堅持不修補WinXP!

所以「沒有安全更新的第1個漏洞」以後,絕對還會有「沒有安全更新的第1萬個漏洞」!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

避免成僵屍電腦 資安所:IE出現重大弱點

近日傳出微軟Internet Explorer重大安全漏洞,並已經出現零時差的攻擊,為此,美國國土安全部所屬的US-CERT已呼籲已無法再更新的XP使用者,最好不要使用IE。財團法人資訊工業策進會資安科技研究所(資安所)今(29)日也表示,因應駭客的攻擊模式改變,使用者應該加強對於網頁瀏覽器的安全防護,避免自身成為殭屍電腦的一員。同時,資安所也建議使用者遵守5項防護要點。

據統計,目前全世界還有超過1/4的電腦使用XP,資安所長高天助表示,網頁瀏覽器的弱點攻擊已經是近年來駭客入侵使用者最興盛的手法,如2013年的Java SE Classes 權限認驗證存取機制弱點,也曾造成大規模的資安危害。

高天助說,特別值得注意的是,使用者必須留意,現在的攻擊可被區分為2大類的威脅:「大規模的殭屍網路佈署」與「針對性的APT攻擊(Advanced Persistent Threat,進階持續性滲透攻擊)」。在「大規模的佈署模式」下,駭客會入侵流量大或點閱率高的網站,透過網站的流量大量散播惡意程式,擁有巨量的殭屍電腦並竊取個資。

高天助指出,至於「針對性的攻擊模式」,駭客則是透過水坑式攻擊手法,利用研究入侵對象的網路使用習慣,再搭配魚叉式社交電子郵件,要求使用者點選連結前往駭客自建的網站路徑,由於此路徑是駭客建立的,一般使用者不會誤觸該連結,因此,受害範圍往往僅侷限在收到魚叉式社交電子郵件的目標。

有鑑於此,資安所建議使用者遵守下列5項防護要點:1.不隨意點選電子郵件中的超連結或連往沒有經過安全確認的網站。2.使用最新版的網頁瀏覽器,安裝所有的安全修補程式,並啟用瀏覽器安全模式或使用較低權限來執行網頁瀏覽器。3.不安裝或安裝最小量的瀏覽器插件(plug-in)。4.使用主機型入侵防禦軟體(HIPS)或弱點攻擊預防軟體(例如,微軟的Enhanced Mitigation Experience Toolkit)來預防與避免新式的攻擊。5.使用更安全版本的作業系統或系統架構(如64-bit架構)。

網頁瀏覽器 資策會推5大防護

針對微軟瀏覽器IE可能出現重大安全漏洞,資策會資安所表示,網頁瀏覽器的弱點攻擊,已是近年駭客入侵最興盛的手法,資安所推出5大防護要點。

針對傳聞駭客利用網頁瀏覽器弱點進行攻擊,資策會資安科技研究所觀察表示,網頁瀏覽器的弱點攻擊,已是近年來駭客入侵最興盛的手法,例如2013年的JavaSE Classes 權限認驗證存取機制弱點,也曾造成大規模的資安危害。

資策會資安所所長高天助表示,因應駭客的攻擊模式改變,使用者應該加強對網頁瀏覽器的安全防護,避免成為殭屍電腦的一員。

針對網頁瀏覽器的弱點攻擊,資策會資安所建議使用者可遵守五大防護要點。

一、養成良好的網路使用習慣,不隨意點選電子郵件中的超連結或連往沒有經過安全確認的網站。

二、使用最新版的網頁瀏覽器,安裝所有的安全修補程式,並啟用瀏覽器安全模式或使用較低權限來執行網頁瀏覽器。

三、不安裝或安裝最小量的瀏覽器插件(plug-in)。

四、使用主機型入侵防禦軟體(HIPS)或弱點攻擊預防軟體(例如微軟的Enhanced Mitigation ExperienceToolkit),預防與避免新式的攻擊。

五、用更安全版本的作業系統或系統架構(例如64-bit架構)。

資策會資安所指出,使用者必須留意,現在的攻擊可被區分為「大規模的殭屍網路佈署」與「針對性的進階持續性滲透APT攻擊(Advanced Persistent Threat)」兩大類威脅。

資安所表示,在「大規模的佈署模式」下,駭客會入侵流量大或點閱率高的網站,透過網站的流量大量散播惡意程式,擁有巨量的殭屍電腦並竊取個資。

至於「針對性的攻擊模式」,資安所表示,駭客是透過水坑式攻擊手法,利用研究入侵對象的網路使用習慣,再搭配魚叉式社交電子郵件,要求使用者點選連結前往駭客自建的網站路徑。由於路徑是駭客建立,一般使用者不會誤觸該連結,受害範圍往往僅局限在收到魚叉式社交電子郵件的目標。

IE爆安全漏洞!美英政府罕見連手呼籲改用其他瀏覽器

美國與英國政府資安當局週一 (28 日) 罕見連手呼籲民眾停用微軟 (Microsoft)(MSFT-US) 的 IE (Internet Explorer) 網路瀏覽器,因為週末發現的重大安全漏洞,恐令用戶整個電腦系統暴露在駭客的零時差惡意軟體攻擊下。他們建議在微軟解決問題之前,先使用其他瀏覽器。

資安公司 FireEye 率先發先 IE 的這個安全漏洞,出現在 IE 9、10 及 11 的版本中,允許駭客透過 Flash 軟體的技術漏洞來襲擊美國的金融及國防組織。FireEye 當時建議用戶,若無法改用其他瀏覽器,則應該停用 IE 的 Flash 外掛程式,或是使用安裝有微軟 EMET (Enhanced Mitigation Experience Toolkit) 安全防禦應用程式 (app) 的 IE。但最安全的保護方式還是改用其他瀏覽器。

《CNET》報導,美國國家安全部轄下的電腦緊急應變小組 (US-CERT) 及英國政府對等單位雖然定期會發布網路瀏覽器安全性建議,但像這回一樣攜手呼籲民眾停用一特定的瀏覽器,卻相當罕見。

IE 的市佔率究竟多少,市場研究公司看法分歧。其中 NetMarketShare 調查結果,IE 佔 58% 高居冠軍;但 StatCounter 估計則僅佔 22.58%。W3Schools.com 上個月的調查結果更顯示,市場龍頭已由 Google (GOOGL-US) 的 Chrome 奪下,佔有率達 58%;其次是 Firefox (火狐) 的 26%,而 IE 只剩不到 10%。


絕不!就算變成殭屍電腦,也絕對要繼續用IE才對!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

IE安全漏洞 專家建議升級電腦

隨著XP不再更新,電腦使用的風險跟著升高,最近IE瀏覽器也傳出重大安全漏洞,一方面是外掛程式Flash發生漏洞,Adobe已釋出更新檔;而IE本身漏洞出現在IE 9、10及11版本中,微軟還沒有推出修補程式。

雖然網路已有熱心玩家推出暫時解法,但資安業者建議,不論企業或個人都要慎選有行為式分析的安全軟體。

美國與英國政府資安當局28日罕見地聯手呼籲民眾停用微軟IE瀏覽器,因為在上周末發現重大安全漏洞,使得電腦系統暴露在駭客的零時差惡意軟體攻擊之中,並建議在微軟解決問題之前,先使用其他瀏覽器。

翔偉資安科技表示,這次其實是2個漏洞同時間發生,一個是發生在Flash外掛程式,除了使用Adobe釋出的更新檔,使用者也可以從IE的設定選項中,以停用Flash的方式處理。資策會也有針對IE的漏洞提出5大防護要點(短網址:http://goo.gl/0hAPcw),最重要的就是養成良好的網路使用習慣。

台灣微軟表示,已走過12年的Windows XP和舊版本IE已經無法因應新科技帶來的資安挑戰,建議使用者盡早將電腦升級至Windows 8.1與IE 11,是抵禦新型態攻擊模式最佳的方式。


笑死人~既然「漏洞出現在IE 9、10及11版本」就算花大$$升級電腦,改成Win7、Win8.1都沒用!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

搶救IE漏洞 微軟提供緊急更新

微軟公司今天推出緊急更新,提供修補程式堵住Internet Explorer瀏覽器的危險漏洞,對象包括數百萬仍使用老舊Windows XP作業系統的用戶。駭客可能利用這個漏洞侵入電腦。

微軟公司(Microsoft)宣布,定於今天格林威治時間17時(台灣時間2日凌晨1時)釋出修補程式。

這次出現的漏洞十分危險,因此這家美國軟體業巨擘採取不尋常補救動作,也提供修補程式給上個月才停止支援的視窗XP(Windows XP)作業系統。

微軟IE瀏覽器出現的這個漏洞備受重視,美國國土安全部建議電腦使用者,在微軟公司修復這項安全瑕疵前,考慮使用替代瀏覽器。

微軟在資訊安全公告中指出,駭客如果要以這個瀏覽器漏洞接管用戶的個人電腦,將必須說服這個用戶點選連結瀏覽惡意網站。

這個漏洞存在於Internet Explorer版本6到11,意味影響到微軟本月稍早已停止支援安全性更新的作業系統Windows XP用戶。

最新IE零時差攻擊 遍及所有版本

上週末,微軟針對最新的Internet Explorer(IE)瀏覽器的零時差漏洞攻擊發出資安通報,這同時也是第一個會影響Windows XP系統而不會被修補的漏洞。

此漏洞將影響所有使用IE瀏覽器的用戶(從IE6版本到IE11版本),會讓駭客得以入侵受害者的系統,更改或刪除資料、安裝惡意軟體、或者進行控制等。趨勢科技表示,企業與個人用戶可採取四個作法降低風險,然而其中最簡單的方式,是立即安裝可防護此漏洞的資安軟體,以避免受害。

針對最新Internet Explorer(IE)瀏覽器的零時差漏洞攻擊,微軟已釋出一份資訊安全通報2963983(弱點編號CVE-2014-1776),表示由於一個物件在記憶體中已刪除或沒有正確分配(一個釋放後使用use-after-free狀況),導致IE存取該物件的方式造成漏洞。只要受害者瀏覽過駭客控制的網站,駭客就能攻擊這個遠端執行程式碼漏洞,若成功即可取得登入使用者的權限,並在受害者的電腦上執行任意的程式碼,導致受害者資料被竊取、或者被用來進行更多惡意攻擊。這個漏洞其實存在於所有的IE版本(IE 6到IE 11),並非僅針對IE 9到IE 11 而已,因此影響範圍甚廣。

趨勢科技資深技術顧問簡勝財表示,針對IE這個嚴重的漏洞,個人用戶可以採取以下作法以降低風險,包括建議使用者以一般使用者而非管理者的權限登入。由於遠端執行程式碼的權限,僅限於「登入使用者」的權限。因此,如果登入的使用者帳號並沒有系統管理者權限,即可降低部份風險。

依據微軟在其資安通報建議暫時性解決方案,包括可啟用「進階受保護模式(Enhanced Protected Mode)」(此模式僅支援IE 10與IE11)。停用或移除IE的Flash Player。漏洞攻擊需要使用Adobe Flash才能執行,因此停用或移除IE的Flash Player也能降低遭受此漏洞攻擊的風險。立即安裝一套可提供防護的資安產品。

至於企業用戶,簡勝財表示,企業一有損失就相當嚴重,因此需要立即採取最有效的作法,也就是立即使用可防護此漏洞的專業資安產品,以偵測攻擊行為、防止惡意程式滲透,並隨時監控瀏覽器是否出現漏洞被入侵的異狀,以避免機密資料遭到刪除、竄改或竊取,甚至系統或資料被駭客夾持並勒贖。

因為這個漏洞是第一個會影響Windows XP系統而不會被修補的漏洞,所以它可能已存在一段時間而未經修補。簡勝財說,趨勢科技之前曾提出警告繼續使用Windows XP,風險將會與日俱增,此漏洞證實了此一觀點,也代表數百萬仍在使用Windows XP的使用者所面臨的安全性漏洞永遠不會被修復。一旦軟體和作業系統終止支援服務(End of support)後,使用者和企業就更容易受到威脅。不過也有一些解決方案可以減輕此一困境,例如趨勢科技Deep Security的虛擬補丁,它可在實際修補程式出現之前,就先「虛擬修補」受影響的系統,同時也可以「虛擬修補」已終止服務的應用程式。

XP危機有救,微軟破例修補XP版IE漏洞

近日微軟Internet Explorer( IE)瀏覽器爆發了嚴重IE零時差漏洞,可讓駭客進行遠端攻擊。不僅影響所及從IE 6~IE11版本都無一倖免,各國政府也紛紛發出資安警告。儘管微軟表示將發布安全更新修補漏洞,但唯讀對已經於4月8日停止技術支援的Windows XP作業系統,卻不在安全更新名單之列,也讓XP用戶及企業個個人心慌慌,深怕成為攻擊目標。

不過本周四(5/1),微軟於官方部落格對外釋出重大更新消息,除了宣布已替先前的2963983安全通報,發布安全更新修補IE漏洞外,並強調該更新已通過完整測試,可使用在所有受到IE零時差漏洞影響的IE 6~IE11瀏覽器版本上。

而對已經結束技術支援的Windows XP,微軟也釋出善意表示,基於該漏洞離XP終止支援時間點極為接近,微軟也決定破例額外為XP發布更新修復。不過微軟也提醒還在使用XP的用戶,應盡快移轉至新版Windows 7或 8.1,並將瀏覽器升級至最新IE 11版本。


嘿嘿~微軟說是「基於該漏洞離XP終止支援時間點極為接近」換句話說,只要每隔1-2個禮拜,駭客就陸續釋出安全性漏洞,微軟就只好繼續修補破爛WinXP直到永遠!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏