写点什么

微软发布 IE 补丁,修补脚本引擎漏洞

  • 2018-12-25
  • 本文字数:756 字

    阅读完需:约 2 分钟

微软发布IE补丁,修补脚本引擎漏洞

微软已经针对 Internet Explorer(IE)脚本引擎中的一个关键漏洞发布了带外更新,该漏洞可能导致远程代码执行。Tenable 研究工程师 Satnam Narang 表示,这个漏洞正在被大肆利用,用户应该尽快更新他们的系统。


Narang 说,这个漏洞影响了多个 IE 版本,包括自 2012 年以来的所有 Windows 和 Windows Server 版本(Windows 7、8 和 10 以及 Windows Server 2012、2016 和 2019)上的 Internet Explorer 11、Windows Server 2008 上的 Internet Explorer 9 和 Windows Server 2012 上的 Internet Explorer 10。


微软表示,该漏洞正被利用,用于“针对性攻击”,也即可能是通过发送电子邮件或其他等效方式访问伪造的网站:


如果当前用户使用管理用户权限登录,那么成功利用此漏洞的攻击者可以控制受影响的系统。然后攻击者可以安装程序,查看、更改或删除数据,或者创建具有完全用户权限的新帐户。


微软没有公开这个漏洞背后的细节,只是稍微澄清漏洞是由 Internet Explorer JScript 脚本引擎处理内存对象的方式引起的。对于那些希望在安装微软补丁之前为系统提供保护的人,可以使用一种解决方法,即禁用对 jscript.dll 的访问。实际上,jscript.dll 实现了旧版本的 jscript 脚本引擎,该引擎仍然存在,但出于兼容性原因,已被 jscript9.dll 取代,Internet Explorer 9、10、11 中默认启用的是 jscript9.dll。禁用 jscript.dll 只会影响那些特定要求使用它的网站。


要在 32 位系统上禁用 jscript.dll,可以以管理员身份运行以下命令:


cacls %windir%\system32\jscript.dll /E /P everyone:N
复制代码


对于 64 位系统,可以运行:


cacls %windir%\syswow64\jscript.dll /E /P everyone:N
复制代码


如果要给系统打补丁,用户需要启用 Windows Update,并应用最新的安全更新。


查看英文原文:


https://www.infoq.com/news/2018/12/microsoft-patches-ie-zero-day


2018-12-25 00:001102
用户头像

发布了 731 篇内容, 共 452.0 次阅读, 收获喜欢 2002 次。

关注

评论 1 条评论

发布
暂无评论
发现更多内容

好朋友 TIME_WAIT

蓬蒿

TCP协议 TIME_WAIT

文盘Rust -- 安全连接 TiDB/Mysql

京东科技开发者

rust TiDB 京东云 京东技术 企业号 3 月 PK 榜

新版本发布!TDengine 3.0.3.0 为数据压缩、事件窗口等七大功能加“Buff”

TDengine

大数据 tdengine 开源 时序数据库 国产数据库

Android图形渲染系统新

江湖修行

渲染 an'droid 渲染技术

大厂不同职级要求有何不同

致知Fighting

Java 后端 晋升

OPPO 对话式 AI 助手小布演进之路

安第斯智能云

人工智能 AI IoT 跨端 语音助手

细说React组件性能优化

xiaofeng

前端 React

博睿数据入选中国高科技高成长企业系列榜单

博睿数据

可观测性 智能运维 博睿数据 荣誉奖项 高科技企业

这可能是你需要的React实战技巧

夏天的味道123

前端 React

前端常见react面试题合集

夏天的味道123

前端 React

详解React的Transition工作原理原理

夏天的味道123

前端 React

8个云成本优化的最佳实践

SEAL安全

FinOps 云成本管理

读懂React原理之调和与Fiber

xiaofeng

前端 React

焱融科技发布国内首个NVIDIA DGX A100 + 全闪存储参考架构白皮书

焱融科技

文件存储 容器存储 分布式文件存储 高性能存储 全闪存储

2022年国内CVC参与股权投资事件1341个,同比减少43.9%;智能制造、医疗健康和企业服务最受青睐丨睿兽分析CVC年报

创业邦

京东前端高频react面试题及答案

xiaofeng

前端 React

前端经典react面试题(持续更新中)

xiaofeng

前端 React

@Transaction注解的失效场景

京东科技开发者

京东云 京东技术 企业号 3 月 PK 榜

前端react面试题合集

夏天的味道123

前端 React

2023Java面试,看完这份笔记薪资和offer都稳了!

程序知音

Java 编程语言 后端 八股文 Java面试题

ChatGPT-4 来了, OpenAI 官宣6种已落地应用和服务模式

B Impact

打造语言大模型的生成式AI,澜舟科技一年内完成数亿元融资

澜舟孟子开源社区

人工智能 AIGC

深入理解 Taier:MR on Yarn 的实现原理

袋鼠云数栈

hadoop

不被定义,思岚科技机器人底盘的百变扩展可能!

科技热闻

FeatHub:流批一体的实时特征工程平台

Apache Flink

大数据 flink 实时计算

中国美妆行业私域服务商发展洞察

易观分析

商业 美妆

连接内网SSH新姿势,告别慢速度及防火墙限制

百川云开发者

Linux 远程连接 主机运维

【NLP 系列】Bert 词向量的空间分布

京东科技开发者

人工智能 nlp NLP 大模型 BERT 企业号 3 月 PK 榜

移动端应用性能多维监控——崩溃监控系统

Openlab_cosmoplat

工业互联网 开源社区 崩溃监控系统

JRC Flink流作业调优指南

京东科技开发者

Apache 京东云 京东技术 企业号 3 月 PK 榜

[译]TIME_WAIT及其对协议和可伸缩客户端服务器系统的设计实现

蓬蒿

TCP TIME_WAIT

微软发布IE补丁,修补脚本引擎漏洞_安全_Sergio De Simone_InfoQ精选文章