大厂Data+Agent 秘籍:腾讯/阿里/字节解析如何提升数据分析智能。 了解详情
写点什么

微软 Edge 浏览器迎来首个安全更新

  • 2015-09-17
  • 本文字数:1287 字

    阅读完需:约 4 分钟

今年 5 月份,微软公布了专门用于Windows 10 系统的全新Edge 浏览器。该浏览器利用了操作系统的Passport、Smartscreen 以及沙盒等业内领先的技术来提升其安全性。通过这些举措,微软意图用超安全的Edge 浏览器来替代传统的IE 浏览器,提升浏览器的安全特性。然而,Edge 浏览器近日就迎来了首个安全更新

该安全更新包含在等级为严重的安全公告 MS15-095 内。其中包含了 4 个针对 Windows 客户端为严重安全漏洞的 CVE-2015-2485 CVE-2015-2486 CVE-2015-2494 CVE-2015-2542 等内存损坏漏洞。这些漏洞使得用户在使用 Edge 查看经过特殊设计的网页时可能出现允许远程执行代码的情况。 成功利用这些漏洞的攻击者可以获得与当前用户相同的用户权限。由此,攻击者就可以轻松读取或者修改用户的文件,造成严重影响。

在同时发布的安全更新中, MS15-094 表明了 IE 浏览器也存在相同的漏洞,而且漏洞数量为 12 个。漏洞管理与合规性解决方案 SaaS 服务的提供商 Qualys 的首席技术官 Wolfgang Kandek 指出,这些同样存在的漏洞说明 Edge 浏览器至少使用了部分 IE 浏览器的代码。但是,Edge 浏览器漏洞数量少也表明微软工程师在构建更加安全的浏览器时所付出的努力没有白费。同时,它也说明编写一份没有错误、免于攻击的软件是多么的困难。

因为 Windows 10 还没有广泛用于企业用户,查看 Edge 公告或许不在系统管理员的优先待办事项中。然而,Qualys 的工程经理 Amol Sarwate 表示,系统管理员还是应该关注一下包含 Office 2007 和 2010 中的若干关键性漏洞的 MS15-097 MS15-099 公告。Sarwate 同时表示,已经有了很多利用这些漏洞的攻击。其中的远程代码执行漏洞意味着,用户只需要打开一个内嵌恶意代码的 Excel 或者 Word 文档,这些代码就可以在不知不觉间后台运行,攻击本地计算机。

此外,Sarwate 建议,运行微软 Exchange 和 Active Directory 的企业也应该好好看一下 MS15-096 MS15-103 公告。其中,Exachange 的漏洞使得恶意攻击者可以通过 Outlook Web Access(OWA)客户端来获取用户文件的访问权;Active Directory 的漏洞使得软件更容易受到拒绝服务(DDoS)攻击。对于商业用户而言,Active Directory 是一个非常关键的应用。它会保留所有用户的账号,并且一般不会连接到互联网。但是,管理员仍需安装相应的补丁,以防万一。Sarwate 提出,如果一个黑客进入了企业的内部网络,那么他要做的第一件事或许就是攻击 Active Directory。

总的来说,今年微软已经发布了 105 个安全公告。Qualys 估计,该数字在年底会增加到 145。相比于 2014 年的 106 个和 2011 年的 100 个,今年的安全公告数量明显增加。但是,Kandek 表示,这并不意味这微软的软件变得更加脆弱了。来自第三方研究人员和攻击者所发现的漏洞数量的增长,正好与产品数量、版本数量和平台数量的增长相吻合。Kandek 认为,这正好说明了安全问题正变得多么的重要。


感谢魏星对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流(欢迎加入 InfoQ 读者交流群)。

2015-09-17 19:002068
用户头像

发布了 268 篇内容, 共 132.2 次阅读, 收获喜欢 24 次。

关注

评论

发布
暂无评论
发现更多内容

什么是激光雷达的“发动机技术”?一文讲透行业技术壁垒 (一)

SOA开发者

什么是激光雷达的“发动机技术”?一文讲透行业技术壁垒(二)

SOA开发者

模块八:设计消息队列存储消息数据的MYSQL表格

kk

架构训练营

“无用发明家”告诉你,5G推开了三重门

脑极体

记一次Kafka服务器宕机的真实经历!!

冰河

Docker kafka 运维 服务器 消息队列

操作系统虚拟化VMware, Citrix, Hyper-v比较

hanaper

【案例】云链智运携手百度OCR,实现货运物流智能化升级

百度大脑

人工智能

云原生消息、事件、流超融合平台——RocketMQ 5.0 初探

阿里巴巴中间件

阿里云 RocketMQ 云原生 中间件 消息

OpenCV学习(一):简介

轻口味

android OpenCV 音视频 10月月更

华为云GaussDB(for openGauss) 同城双集群高可用方案正式发布

华为云数据库小助手

GaussDB GaussDB(for openGauss) 华为云数据库

DBeaver

soap said

开发工具 数据库客户端

疫情反复,声网如何助力青岛教育局保障线上教学体验?

声网

人工智能 网络

面试失败总结,这577道LeetCode题Java版答案你值得拥有

Java 架构 面试 程序人生 编程语言

汽车域控制器分类(下):自动驾驶域控制器、车身域控制器

SOA开发者

如何绘制一个仪表盘

Changing Lin

android 10月月更

厂长来了 | 从个人英雄到软件工程,我们经历了什么

万事ONES

项目管理 研发管理 SaaS

逛街时偶然发现的阿里P8Java成长笔记,竟然在Github上标星90K+

Java 架构 面试 程序人生 编程语言

空降Github榜单,火爆全网的Spring Security手册及源码笔记,竟然标星103K

Java 架构 面试 程序人生 编程语言

阿里P8呕心沥血整理出这份32W字Java面试手册,竟然在Github上标星80K+

Java 架构 面试 程序人生 编程语言

011云原生之事件驱动架构模式

穿过生命散发芬芳

云原生 10月月更

深度解读 | 《2021年中国企业级 SaaS 行业研究报告》趋势剖析

万事ONES

SaaS 研发管理工具 ONES

一个Camel Multicast组件聚合策略问题的解决过程

华为云开发者联盟

消息 Apache Camel Multicast 组件 Multicast 子路径

从坐席到外呼,明道云与品聘云呼叫对接示例

明道云

浅谈云上攻防--SSRF漏洞带来的新威胁

腾讯安全云鼎实验室

漏洞分析 SSRF

汽车域控制器(上):动力域控制器、底盘域控制器、智能座舱域控制器

SOA开发者

腾讯面试聊到的几种存储虚拟化

hanaper

如何绕过WAF和本地防火墙双重防护?

网络安全学海

网络安全 信息安全 渗透测试 WEB安全 安全漏洞

一文看懂微服务背后的技术演进与应用实践

阿里巴巴中间件

阿里云 微服务 云原生 中间件

想不明白!Github上竟然有阿里专家仅凭800页MySQL笔记火了

Java 架构 面试 程序人生 编程语言

企业如何通过迁移到云平台来减少开支

云计算

研发效能度量引发的血案

CODING DevOps

DevOps 团队协作 研发效能 腾讯云 CIF 峰会 度量

微软Edge浏览器迎来首个安全更新_语言 & 开发_张天雷_InfoQ精选文章