互联网前沿:微软的年终漏洞补丁包括11个补丁
微软公司(Micros of t Corp.)周二发布了七份安全公告,修补了Windows、InternetExplorer、Windows MediaPlayer和操作系统其他部分的11个漏洞。微软证实,其中两个漏洞目前正在被攻击者利用。
在七个更新中,有三个被评为关键级别——微软使用的排名最高——而其他四个被标记为重要,是该公司四步计分系统中第二高的类别。
一对安全专家于本周二表示,这三份关键公告将修复DirectX(Windows Media Player和InternetExplorer中使用的Windows Media Format运行时)的七个不同缺陷。nCircle Inc.的安全运营主管安德鲁?斯托姆斯(Andrew Storms)表示:“这些都是最糟糕的客户端漏洞。“显然,攻击者已经从发送恶意软件转向驾车攻击,”Storms补充道。
Qualys Inc.脆弱性实验室的经理Amol Sarwate在选择补丁作为第一管理和他的推理时都呼应了Storms的观点。“标记为关键(包括漏洞)的三个公告是我们看到的攻击者用来攻击普通桌面用户的类型,而不是试图攻击服务器。
不过,Sarwate在确定星期二修补的最危险的漏洞时更具体一些:他建议,应该首先部署解决IE6和IE7中四个漏洞的公告MS07-069,因为其中一个缺陷已经在野外被利用了。“DHTML零日对修补极为重要,”Sarwate表示。
三个关键更新-MS07-064、MS07-068和MS07-069-分别在DirectX、Windows媒体格式运行库和IE6和IE7中插入漏洞。这些更新所涵盖的七个漏洞中有六个被认为是Windows Vista的关键,微软一直宣称这是最安全的。
微软(Micros of t)表示,MS07-064可以消除DirectX中的一对bug,处理多种流视频文件格式;黑客可以通过欺骗用户查看被操纵的流媒体来利用这些漏洞。
“这一点很重要,因为许多应用程序——以及Windows本身——都使用DirectX来提供丰富的内容,”Storms说,并指出“.wav文件、.avi文件和SAMI(同步可访问媒体交换)文件都非常受欢迎,并且被大量的网站使用。
他说,MS07-068是“一个几乎精确的重复”,因为它还涉及文件格式解析错误。Windows媒体格式运行时,Windows媒体播放器的一部分和Windows其他部分用于显示内容的组件,没有正确处理高级系统格式(.as f)文件,微软的专有流媒体文件格式。
IE6/IE7更新,MS07-069,修复了四个缺陷,这些缺陷对于Windows2000、XP和Vista来说都是至关重要的,但对于Windows Server2003来说却是适度的。其中三个是浏览器中的内存损坏错误,而第四个是IE的页面呈现,其中包括动态HTML代码。根据微软的说法,利用DHTML漏洞的漏洞已经被发现,使漏洞成为“零天”。
星期二的第二次零日封锁由MS07-067处理,该系统向参与攻击一个多月的Macrovision Inc.驱动程序提供了更新。虽然Macrovision在几周前发布了Windows XP和Server2003的替换驱动程序,但微软在11月的补丁中没有包括该驱动程序的修复,因为它需要更多的时间来准备和测试更新。
在周二的补丁中,还有两个公告——MS07-063和MS07-066——只影响Windows Vista。这两个更新都被标记为重要而不是关键,尽管微软承认它们可能导致远程代码执行。
“(这些)是相当令人讨厌的bug,但有足够的缓解因素将它们从顶层打掉,”Storms表示。他和Sarwate都指出,攻击者必须具有有效的登录凭据,并且必须在本地登录才能利用MS07-066修补的错误,而另一个仅Vista漏洞的影响是有限的,因为默认情况下不打开服务器消息块版本2或SMBv2的受影响部分。
但萨瓦特说,即使微软自8月份以来发布的补丁数量过多,至少也少了一个补丁。“WPAD尚未得到解决,”他在谈到微软8天前确认的Web Proxy Auto-Discovery服务器的一个缺陷时说。
这七个更新可以通过Micros of tUpdate和WindowsUpdate服务以及Windows ServerUpdate Services(WSUS)下载和安装。
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
- 创新科技资讯:Google最终将让用户调整Hey Google唤醒命令的敏感性
- 创新科技资讯:苹果与罗杰斯合作为安大略省的学生带来21000台iPad
- 创新科技资讯:Ecobee推出其新的智能家居产品 SmartCamera和SmartSensors
- 创新科技资讯:WhatsApp希望扩大其对组音频和视频通话的限制
- 创新科技资讯:Privacy Badger现在可阻止Google搜索环聊和文档中的链接跟踪
- 创新科技资讯:三星Galaxy Tab S6实际上是一款非常令人兴奋的Android平板电脑
- 创新科技资讯:大多数消费者担心网络隐私但许多人不确定如何保护它
- 创新科技资讯:LG Signature与享誉国际的葡萄酒评论家James Suckling合作
-
江淮iEV7试驾预约流程如下:首先,访问江淮汽车官网或关注官方公众号,进入“试驾预约”页面。填写个人信息,...浏览全文>>
-
试驾MG4 EV全攻略:MG4 EV是一款主打年轻科技感的纯电紧凑型车,外观时尚,内饰简洁。试驾时重点关注其动力...浏览全文>>
-
预约试驾奥迪SQ5 Sportback,线上+线下操作指南如下:线上预约:访问奥迪官网或官方App,选择“试驾预约”,...浏览全文>>
-
试驾别克君越,一键启动,开启豪华驾驶之旅。作为一款中大型轿车,君越以优雅外观、舒适空间和强劲动力赢得广...浏览全文>>
-
试驾沃尔沃XC40时,需注意以下几点:首先,提前预约试驾时间,确保车辆状态良好。其次,熟悉车辆智能安全系统...浏览全文>>
-
预约宝马X1试驾前,建议提前通过官网或电话联系4S店,确认车型库存与试驾时间。到店后,先与销售顾问沟通需求...浏览全文>>
-
比亚迪海豹05 DM-i试驾预约流程如下:首先,访问比亚迪官网或关注官方公众号,进入“试驾预约”页面。填写个...浏览全文>>
-
试驾奇骏时,建议关注以下几点:首先,提前预约专业试驾路线,熟悉车辆性能;其次,注意检查车辆外观及内饰是...浏览全文>>
-
凯迪拉克CT5预约试驾,从线上到线下,体验顺畅而专业。只需几步简单操作,即可在官网或App上选择心仪门店与时...浏览全文>>
-
预约东风富康试驾可通过以下步骤进行:1 官网或官方App:访问东风富康官网或下载其官方App,进入“试驾预约...浏览全文>>
- 比亚迪海豹05DM-i试驾预约流程
- 云度新能源预约试驾有哪些途径
- 阿维塔07试驾预约,体验极致驾驶乐趣
- 宾利试驾,快速操作,轻松体验驾驶乐趣
- 全顺试驾预约,一键搞定,开启豪华驾驶之旅
- QQ多米试驾预约,轻松搞定试驾
- 零跑C10试驾的流程是什么
- 宝马X1预约试驾,4S店体验全攻略
- 试驾QQ多米,畅享豪华驾乘,体验卓越性能
- 江铃集团新能源试驾预约,一键搞定,开启豪华驾驶之旅
- 试驾雷克萨斯ES如何快速锁定试驾名额?
- 兰博基尼试驾预约有哪些途径
- 试驾五菱凯捷有哪些途径
- 力帆预约试驾,一键搞定,开启豪华驾驶之旅
- 极石汽车试驾预约,4S店体验全攻略
- 本田雅阁试驾,新手试驾注意事项
- 捷途旅行者试驾预约预约流程
- 昊铂试驾预约,快速通道开启豪华体验
- 五菱预约试驾,开启完美驾驭之旅
- 试驾捷豹E-PACE,4S店体验全攻略