AICon 上海站|日程100%上线,解锁Al未来! 了解详情
写点什么

微软发布 IE 补丁,修补脚本引擎漏洞

  • 2018-12-25
  • 本文字数:756 字

    阅读完需:约 2 分钟

微软发布IE补丁,修补脚本引擎漏洞

微软已经针对 Internet Explorer(IE)脚本引擎中的一个关键漏洞发布了带外更新,该漏洞可能导致远程代码执行。Tenable 研究工程师 Satnam Narang 表示,这个漏洞正在被大肆利用,用户应该尽快更新他们的系统。


Narang 说,这个漏洞影响了多个 IE 版本,包括自 2012 年以来的所有 Windows 和 Windows Server 版本(Windows 7、8 和 10 以及 Windows Server 2012、2016 和 2019)上的 Internet Explorer 11、Windows Server 2008 上的 Internet Explorer 9 和 Windows Server 2012 上的 Internet Explorer 10。


微软表示,该漏洞正被利用,用于“针对性攻击”,也即可能是通过发送电子邮件或其他等效方式访问伪造的网站:


如果当前用户使用管理用户权限登录,那么成功利用此漏洞的攻击者可以控制受影响的系统。然后攻击者可以安装程序,查看、更改或删除数据,或者创建具有完全用户权限的新帐户。


微软没有公开这个漏洞背后的细节,只是稍微澄清漏洞是由 Internet Explorer JScript 脚本引擎处理内存对象的方式引起的。对于那些希望在安装微软补丁之前为系统提供保护的人,可以使用一种解决方法,即禁用对 jscript.dll 的访问。实际上,jscript.dll 实现了旧版本的 jscript 脚本引擎,该引擎仍然存在,但出于兼容性原因,已被 jscript9.dll 取代,Internet Explorer 9、10、11 中默认启用的是 jscript9.dll。禁用 jscript.dll 只会影响那些特定要求使用它的网站。


要在 32 位系统上禁用 jscript.dll,可以以管理员身份运行以下命令:


cacls %windir%\system32\jscript.dll /E /P everyone:N
复制代码


对于 64 位系统,可以运行:


cacls %windir%\syswow64\jscript.dll /E /P everyone:N
复制代码


如果要给系统打补丁,用户需要启用 Windows Update,并应用最新的安全更新。


查看英文原文:


https://www.infoq.com/news/2018/12/microsoft-patches-ie-zero-day


2018-12-25 00:001211
用户头像

发布了 731 篇内容, 共 463.6 次阅读, 收获喜欢 2005 次。

关注

评论 1 条评论

发布
暂无评论
发现更多内容

【堡垒机】2022年网络安全堡垒机厂商排名看这里!

行云管家

网络安全 堡垒机 移动云 网络安全堡垒机

netty系列之:可能有人听过ThreadLocal,但一定没人听过ThreadLocal对象池

程序那些事

Java Netty 程序那些事 4月月更

【架构视角】一篇文章带你彻底吃透Spring

潘大壮

spring 后端 springboot 后端开发

低通信量是筛选分布式多方安全计算常用安全协议方案的先决条件

易观分析

安全多方计算 低通信量

OpenHarmony新增两个分布式能力!快来了解~

科技汇

大数据培训Spark SQL知识点与实战分析

@零度

spark 大数据开发

原生JavaScript灵魂拷问(二),你能全部答对吗?

战场小包

JavaScript 前端 4月月更

java不使用客户端授权密码直接用账号密码发送带附件的邮件

爱好编程进阶

程序员 后端开发

助力提升研发效能的“黄金三角”

博文视点Broadview

华为云持续快速增长,IaaS市场排名中国第二、全球第五

科技热闻

总结JAVA全栈知识点,七面阿里成功斩获P8Offer

Java架构追梦

程序员 java面试 后端开发

Apache APISIX Summit ASIA 2022——5月20日开启开源生态探索之旅

API7.ai 技术团队

网关 API网关 APISIX 开源生态 summit

云电脑的四重守护,安全有谱

天翼云开发者社区

安全 云电脑

web前端培训React 中Router的必备知识点

@零度

前端开发 React

蒙牛乳业加入星策开源社区,携手推动企业智能化转型建设

星策开源社区

人工智能 机器学习 企业数智化 智能化转型

我以为自己MySQL够牛逼了,直到看到了Alibaba的面试题,是我不配了。。

Java架构追梦

Java 后端开发 MySQL 运维 程序员面试

【三级等保】三级等保办理流程经验大分享

行云管家

网络安全 等保 等级保护 等保三级 等保2.0

HDI硬件设备接口介绍

科技汇

秒云 (元来云志)获邀加入中国开源云联盟,共筑开源生态

MIAOYUN

开源 开源生态 开源中国

简述数仓的时间域函数

华为云开发者联盟

数据库 时间 时间戳 GaussDB(DWS) 时间域函数

npm install xxxx --legacy-peer-deps命令是什么?

华为云开发者联盟

前端 npm install 依赖树 对等依赖关系

DM 是如何处理 DML 的丨TiDB 工具分享

PingCAP

使用xdebug调试php详细教程

CRMEB

【高并发】如何使用互斥锁解决多线程的原子性问题?这次终于明白了!

冰河

并发编程 多线程 协程 异步编程 精通高并发系列

蚂蚁三面被挂,幸获内推,历经5轮终于拿到口碑offer

Java架构追梦

java面试 后端开发 程序员面试 大厂Offer

Java中当对象不再使用时,不赋值为null会导致什么后果?

爱好编程进阶

Java 程序员 后端开发

神秘男嘉宾登场,引爆全场灯光?

龙智—DevSecOps解决方案

Atlassian Confluence confluence插件

使用APICloud & MobTech SDK 快速实现分享到社交平台功能

YonBuilder低代码开发平台

APP开发 APICloud MobTech袤博科技 社交分享

划重点,2022 常见的面试题和八股文都为大家总结出来了

Java架构追梦

程序员 java面试 后端开发 Java面试八股文

与多家机构战略合作,背后彰显PlatoFarm元宇宙龙头的实力

西柚子

微软发布IE补丁,修补脚本引擎漏洞_安全_Sergio De Simone_InfoQ精选文章