写点什么

微软发布 IE 补丁,修补脚本引擎漏洞

  • 2018-12-25
  • 本文字数:756 字

    阅读完需:约 2 分钟

微软发布IE补丁,修补脚本引擎漏洞

微软已经针对 Internet Explorer(IE)脚本引擎中的一个关键漏洞发布了带外更新,该漏洞可能导致远程代码执行。Tenable 研究工程师 Satnam Narang 表示,这个漏洞正在被大肆利用,用户应该尽快更新他们的系统。


Narang 说,这个漏洞影响了多个 IE 版本,包括自 2012 年以来的所有 Windows 和 Windows Server 版本(Windows 7、8 和 10 以及 Windows Server 2012、2016 和 2019)上的 Internet Explorer 11、Windows Server 2008 上的 Internet Explorer 9 和 Windows Server 2012 上的 Internet Explorer 10。


微软表示,该漏洞正被利用,用于“针对性攻击”,也即可能是通过发送电子邮件或其他等效方式访问伪造的网站:


如果当前用户使用管理用户权限登录,那么成功利用此漏洞的攻击者可以控制受影响的系统。然后攻击者可以安装程序,查看、更改或删除数据,或者创建具有完全用户权限的新帐户。


微软没有公开这个漏洞背后的细节,只是稍微澄清漏洞是由 Internet Explorer JScript 脚本引擎处理内存对象的方式引起的。对于那些希望在安装微软补丁之前为系统提供保护的人,可以使用一种解决方法,即禁用对 jscript.dll 的访问。实际上,jscript.dll 实现了旧版本的 jscript 脚本引擎,该引擎仍然存在,但出于兼容性原因,已被 jscript9.dll 取代,Internet Explorer 9、10、11 中默认启用的是 jscript9.dll。禁用 jscript.dll 只会影响那些特定要求使用它的网站。


要在 32 位系统上禁用 jscript.dll,可以以管理员身份运行以下命令:


cacls %windir%\system32\jscript.dll /E /P everyone:N
复制代码


对于 64 位系统,可以运行:


cacls %windir%\syswow64\jscript.dll /E /P everyone:N
复制代码


如果要给系统打补丁,用户需要启用 Windows Update,并应用最新的安全更新。


查看英文原文:


https://www.infoq.com/news/2018/12/microsoft-patches-ie-zero-day


2018-12-25 00:001201
用户头像

发布了 731 篇内容, 共 462.9 次阅读, 收获喜欢 2005 次。

关注

评论 1 条评论

发布
暂无评论
发现更多内容

工作一年闲记

玄兴梦影

总结 工作 自我感悟

Fabric.js 上划线、中划线(删除线)、下划线

德育处主任

JavaScript canvas FabricJS 6月月更

给 Angular 服务器端渲染应用设置一个渲染超时时间

汪子熙

typescript 前端开发 angular 前端框架 6月月更

利用 Repository 中的方法解决实际问题

Damon

6月月更

一文带你学会consul 基本使用和Docker部署

迷彩

架构 Consul 服务注册与发现 微服务治理 6月月更

# 补齐短板-开源IM项目OpenIM关于初始化/登录/好友接口文档介绍

Geek_1ef48b

物联网协议的王者:MQTT

wljslmz

mqtt 6月月更

@Query 疑难杂症

Damon

6月月更

不到40行代码手撸一个BlocProvider

岛上码农

flutter 前端 移动端开发 安卓开发 6月月更

基于STM32+华为云IOT设计的云平台监控系统

DS小龙哥

6月月更

我的第一个Vue项目-Demo

Python研究所

6月月更

架构实战营毕业设计

KennyQ

gm

Prometheus 2.34.0 新特性

耳东@Erdong

release Prometheus 6月月更

基于开源IM即时通讯框架MobileIMSDK:RainbowChat v8.2版已发布

JackJiang

网络编程 即时通讯 im开发 开源im

深度好文:什么是超网 Supernetting?

wljslmz

网络技术 6月月更 超网

leetcode 300. Longest Increasing Subsequence 最长递增子序列 (中等)

okokabcd

动态规划 算法与数据结构 leetcoce

# 云原生训练营毕业总结

Neil43

云原生训练营

TCP拥塞控制详解 | 1. 概述

俞凡

算法 网络 TCP拥塞控制

Scala 基础 (二):变量和数据类型

百思不得小赵

scala 大数据 6月月更

请坚持正确佩戴口罩

IT蜗壳-Tango

6月月更

openLooKeng,一款面向海量、跨DC的大数据分析利器

乌龟哥哥

6月月更

牛客java选择题每日打卡Day3

京与旧铺

6月月更

微博评论的高性能高可用计算架构

爱晒太阳的大白

Prometheus 2.33.0 新特性

耳东@Erdong

release Prometheus 6月月更

快慢指针算法

工程师日月

算法 6月月更

Nginx学习笔记总结:初次认识 Nginx

百思不得小赵

nginx 6月月更

使用‘百家饭’自动生成API调用:JS部分进展(二)

百家饭隐私计算平台创业者

js OpenAPI 代码生成

国内首款开源 MySQL HTAP 数据库即将发布,三大看点提前告知

StoneDB

MySQL #数据库 #开源

Eureka注册信息配置备忘

程序员欣宸

Java Spring Cloud 6月月更

Tiger DAO VC产品正式上线,Seektiger生态的有力补充

股市老人

微软发布IE补丁,修补脚本引擎漏洞_安全_Sergio De Simone_InfoQ精选文章