时间:2021-05-21
周一,微软向用户警告广受欢迎的Internet Explorer存在一个高危的漏洞(CVE-2019-1367),受害者只需查看利用此漏洞的特制网页,即可远程执行代码,成功利用此漏洞的攻击者可以获得与当前用户相同的用户权限。攻击者利用此漏洞可以接管你的计算机,进而在你的电脑安装和卸载程序,查看、更改或删除数据,甚至创建具有完全用户权限的新帐户。
漏洞描述
9月23日微软紧急发布安全更新,修复了一个影响IE浏览器的远程代码执行漏洞CVE-2019-1367。攻击者可利用该漏洞在当前用户的上下文中执行任意代码,造成内存损坏。成功利用此漏洞的攻击者可以获得与当前用户相同的用户权限。如果当前用户使用管理用户权限登录,则成功利用此漏洞的攻击者可以控制受影响的系统。攻击者可能会安装程序,查看、更改或删除数据或创建具有完全用户权限的新帐户。
根据微软发布的安全公告,引发此漏洞的根本原因是脚本引擎(Scripting Engine)在内存中处理对象的方式。具体来说就是,Internet Explorer中的脚本引擎在内存中处理对象时存在一个远程代码执行漏洞,该漏洞以这种方式来破坏内存,然后攻击者可以在当前用户的上下文中执行任意代码。
利用场景
在基于Web的攻击情形中,攻击者可以通过制作利用此漏洞的特制网站,然后诱使用户通过IE浏览器查看该网站(例如,通过发送钓鱼电子邮件),即可导致用户中招。攻击者还可以利用广泛存在的互联网软件内嵌广告页面进行挂马攻击。攻击者可能拥有一个旨在通过Internet Explorer利用此漏洞的特制网站,然后诱使用户查看该网站。
目前该漏洞已发现在野利用,微软官方更新通过修改脚本引擎处理内存中对象的方式发布紧急更新解决此漏洞。
漏洞等级:
高危修复建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://portal.msrc.microsoft.com/zh-CN/security-guidance/advisory/CVE-2019-1367
或通过WindowsUpdate安装操作系统补丁,详情如下:
1903: KB4522016 (build 18362.357)
1809: KB4522015 (build 17763.740)
1803: KB4522014 (build 17134.1009)
1709: KB4522012 (build 16299.1392)
1703: KB4522011 (build 15063.2046)
1607: KB4522010 (build 14393.3206)
1507: KB4522009 (build 10240.18334)
操作步骤:设置→更新和安全→WindowsUpdate→检查安装计算机上的更新
参考链接:
http:///en-US/security-guidance/advisory/CVE-2019-1367
虽然微软已发布安全更新,并通过修改脚本引擎处理内存中对象的方式来解决此漏洞。但微软再次提醒用户放弃这款已被淘汰的浏览器。今年2月,微软的安全研究人员就已敦促用户停止使用IE作为默认浏览器。后来在四月份的时候,我们得知,即使仅在计算机上安装Internet Explorer甚至不使用它都存在安全风险。
IE浏览器存在远程代码执行漏洞的相关介绍,希望大家喜欢,请继续关注。
相关推荐:
ie浏览器护眼保护色怎么关闭?
IE浏览器怎么删除通过Edge打开新标签页的按钮?
ie浏览器怎么禁止缩放? 禁止ie浏览器缩放页面的教程
声明:本页内容来源网络,仅供用户参考;我单位不保证亦不表示资料全面及准确无误,也不保证亦不表示这些资料为最新信息,如因任何原因,本网内容或者用户因倚赖本网内容造成任何损失或损害,我单位将不会负任何法律责任。如涉及版权问题,请提交至online#300.cn邮箱联系删除。
微软在12月Win10累积更新KB3116900中加入了Edge浏览器漏洞修复补丁KB3116184,这款补丁主要修复Edge浏览器的远程代码执行漏洞。攻击者可
漏洞警告:通过对微软浏览器IE6跨域漏洞的深入研究,我们发现实际上即使在安装了IE7浏览器的操作系统中,也一样存在类似的问题。这个漏洞并不单独存在于IE6中,而
据国外媒体报道,微软IE浏览器再曝新0day漏洞,该漏洞可能会导致用户电脑成肉鸡。安全专家预估,此漏洞一旦被利用,影响或超IE极光漏洞。IE6和IE7存在一处缺
国外媒体报道称,近日有用户发现了WindowsPhone8.1中IE浏览器所存在的一个重大漏洞,该漏洞将导致用户保存在浏览器中的密码被泄露。据用户反映,当在浏览
微软今天发布了用于Win8/Win8.1/Win10的IE10/IE11和Edge浏览器Flash漏洞补丁KB3105216。该漏洞在Adobe近日推出的新版F