IE11浏览器被爆安全漏可远程窃取本地PC文件
近日安全专家在IE 11浏览器上发现了全新漏洞,在处理.MHT已保存页面的时候能够让黑客窃取PC上的文件。更为重要的是.MHT文件格式的默认处理应用程序是IE 11浏览器,因此即使将Chrome作为默认网页浏览器这个尚未修复的漏洞依然有效。 该漏洞是由John Page率先发现的,只需要用户双击.MHT文件IE浏览器中存在的XXE (XML eXternal Entity)漏洞可以绕过IE浏览器的保护来激活ActiveX模块。
研究人员表示:“通常情况下,在IE浏览器中实例化‘Microsoft.XMLHTTP’这样的ActiveX对象的时候会跳出安全警示栏,以提示启用了被阻止的内容。但是使用恶意的<xml>标记来打开特制的.MHT文件时候,用户将不会收到此类活动内容或安全栏警告。”
该漏洞是钓鱼网络攻击的理想选择,通过电子邮件或者社交网络传播后可以让恶意攻击者窃取文件或者信息。Page表示:“这允许远程攻击者窃取本地文件,并且对已经感染的设备进行远程侦查。”不幸的是,目前 微软 还没有计划解决这个问题,微软反馈称:“我们确定在此产品或服务的未来版本中将考虑修复此问题。目前,我们不会持续更新此问题的修复程序状态,我们已关闭此案例。”
据悉该漏洞适用于 Windows 7/8.1/10系统。在微软正式修复IE 11浏览器上的漏洞之前,推荐用户尤其是企业用户尽量减少通过IE 11浏览器下载和点击不明文件。
【来源:cnBeta.COM】
英雄联盟首位千级玩家诞生肝度无人能及自从英雄联盟取消了等级限制之后,各路大神就纷纷化身肝帝努力升级,最近LOL国服中终于出现了首位游戏等级超过1000级的玩家。这位名叫ldquo大大大西瓜vrdquo的玩家在国服的影
鬼泣5网站域名近期被注册或与卡普空有关近日有网友发现,曾多次为卡普空注册游戏网站域名的GMOInternet近期注册了鬼泣5。显示注册的网址为devilmaycry5。com,提交注册时间为2018年5月18日。更多详
战神总监防剧透压力山大简直要了命新战神是一款以剧情为核心的游戏,因此它也是非常容易被剧透的。实际上,一张截图就很可能剧透玩家一脸。那么,圣莫妮卡工作室是怎么来严防剧透的呢?游戏总监CoryBarlog在接受外媒G
暗黑破坏神3再次复刻Xbox版本将支出4K画质今日,英国游戏销售平台gameco上架了暗黑破坏神3重置的版,发售日期为2018年6月26日,售价也已经公布。Xbox版本将会有XboxOneX增强功能和4K超高清。暗黑破坏神是暴
手游大厂洗心革面?SE表示不再开发go系列手游SquareEnix近年来开发了众多手游IP,诸如混沌之戒扩散性百万亚瑟王勇气默示录等等,不仅限于主机游戏移植移动端,部分优质的手游甚至反攻主机掌机平台(以PSV游戏最为频繁),小
蝙蝠侠阿甘厂商E3将推超人新作震撼无比Rocksteady工作室曾打造过经典的蝙蝠侠阿甘(又译阿卡姆)系列游戏,游戏作品深受玩家们的喜爱。而在本次E3上,这家开发商可能会为我们带来一款全新的超人游戏。根据ComicBo
星期一的丰满爱酱风情万种排球妹子看呆星期一的丰满持续送出温泉福利,感觉爱酱的好姬友排球妹子这次真的是赚大发了。现在的时间已经是晚饭,就是说之前大家已经泡过温泉,看样子爱酱给的福力还是非常大的,排球妹子到现在都没缓过来
鬼泣5域名已被注册离E3上一睹其真容又近一步?眼看着E3近在眼前,各种猜测也蜂拥而起,前段时间有人曝光了一张索尼在E3上将要参展的游戏名单,卡普空的鬼泣5赫然在列。虽然官方并没有透露出更多消息,但着实令人期待。最近又人发现曾为
恐怖游戏光哭是不够的配置,6月8日登录Steam。近日,开发商Storyline工作室宣布旗下第三人称恐怖游戏光哭是不够的(CryingIsNotEnough)将于6月8日登陆Steam,之后将移植到XboxOne和PS4平台,同
2018索尼游戏展参展阵容泄露惊现DMC血源2今日在外站图片分享网站4chan上有人匿名上传了一张索尼E3展会项目的照片。其中最为瞩目的游戏就是血源2与DMC5了,在此前媒体并没有收到任何官方有关于这两款游戏是否会在今年E3上
蝙蝠侠阿甘骑士E32018公布超人游戏Rocksteady工作室曾打造过经典的蝙蝠侠阿甘(又译阿卡姆)系列游戏,游戏作品深受玩家们的喜爱。而在本次E3上,这家开发商可能会为我们带来一款全新的超人游戏。根据ComicBo