站长中国
设为首页 | 帮助中心

站长论坛 站长下载
您所在的位置: 站长中国 > 新闻资讯 > 业界新闻 > 八卦IT >  正文

微软推卸IE7漏洞修复责任
  2007年10月18日20:20:38  评论(0条) 字体:[ ]
相关热点:责任 修复 漏洞 安全 问题 应用程序 研究人员 传递 URL
在上周五一名研究人员称微软IE7浏览器可被用来诱使用户运行恶意软件之后,安全研究人员再次就谁应对此负责展开激烈争论:是微软,还是第三方开发者?
在发送给Full Disclosure邮件列表的邮件中,Heise Security研究人员约儿根·斯克梅德指责IE7向Windows XP传递无效URL.斯克梅德称,尤其是IE7接受来自其他应用程序包含“%”字符的URL,当用户点击一个恶意构造的链接后,将可能在用户机器上启动软 件或脚本.

据斯克梅德和其他一些安全人员称,更早的IE6并不存在这个问题,这表明在两个版本之间出现了某种断层.德国安全公司n.runs入侵检测人员蒂埃里·祖勒称,“IE7出现了它之前版本所没有的错误/威胁/漏洞.”

  Windows URL协议处理技术可以使浏览器通过URL中的命令运行其他程序.自从今年7月挪威安全研究人员托尔·拉赫姆演示了IE和Firefox如何被用来运行恶意代码之后,这项技术就一直被广大安全研究人员所批评.自此,研究人员在关于漏洞责任方面一直争论不休.Mozilla数日后修补了Firefox,但微软拒绝修补IE,它认为软件中的这个问题不能被定性为一个漏洞.

  在检查多款应用程序,包括Adobe Acrobat Reader、Nerscape浏览器、Miranda和即时通讯客户端之后,他发现,它们都存在对“%”字符的URL的不正确处理问题.他暗示,目前市面上很多应用程序中存在这个问题.

  一石激起千层浪.斯克梅德在Full Disclosure上的邮件引发了诸多争议.“这些应用程序能够接受任意输入且并未正确地进行检验,”一位自称在微软工作,名为罗杰·格拉姆斯的人说. “那怎么是微软或者Windows的问题呢?微软怎么能够提前知道向第三方应用程序所传递的是合法还是非法字符?”

  对于格拉姆斯的质问,祖勒回应道,“这怎么不是一个Windows系统的问题?它难道不应该决定哪些参数应当传递,哪些不应当传递?问题在于,约儿根所举例中它们是在内部传递,而非向第三方应用程序.”

  另一名署名为“Geo”的用户质问道,“如果是应用程序使URL处理程序暴露在来自互联网的不可信代码面前,那么应用程序就有责任、有义务在向系统组件传递命令之前,确保代码是可信的.这难道不应该如此吗?”

  7月份,在斯克梅德询问微软安全中心是否将解决此问题后,微软一直在就此事推卸责任.“在经过其彻底调查后,微软认为这并非是微软产品中的一个漏洞,并拒绝就此承担修复责任.”

  然而,去年夏季,一名IE项目经理表示,逆动地添加对可能不合法的URL的检查“非常困难”,并将第三方应用程序定性为“真正的罪魁祸首”.这名项目经理称,“第三方程序有责任确保它能够安全地处理传入的参数.”

  但也有一些安全研究人员并不这样认为.比如,赛门铁克公司向其客户就其DeepSight威胁系统发布安全警示,提醒他们提防此问题,并将责任归咎于微软.赛门铁壳的安全警示称,“这个问题是由于微软Windows中出现的一个漏洞而引起的.”


责任编辑:

收藏本文 打印 打印本文  推荐本文 告诉好友 投稿 投稿邮箱
    评论加载中…

站长排行

新闻

学院

专栏

盈利

国内各IT企业办公环境揭秘(多图)
阿里妈妈广告卖主全攻略
站长创业源动力 主流站长站赏析
今日上网当心 “自动运行木马变种”
ValueCommerce副总:要帮中国公司开发日
中国青少年电子竞技大赛开幕 奖金超过6
我的网络,我的团队:专访李文明
Discuz!6.0猛将出击 最强论坛程序酷炫
推荐阅读:80年小子的创业道理
搜搜问问抢不了百度知道的饭碗
[揭密网络黄链]中国留学生买凶专破日本
贴吧发帖机使用教程(绝对原创)
网站炒作的常用方法
SQL Server 个人版安装(图文教程)
五大手段确保网络的安全
网站调试之修改后台用户帐号及密码--ac
是站长就可以月赚数千元!
网管用BT的方法对抗BT下载绝招大曝光
代码高手之代码替换
大脚:全程揭秘暴利的Google AdSense账
悬挂阿里妈妈会否被百度惩罚
阿里妈妈是否是中小站长的救世主?
ECSHOP模板制作参考文档
ofzz全栏目风格提供下载
dede4.0 utf-8英文模版
黑色非主流风格
MSN风格 首页+内容页+列表+最终列表
IM中国 首页+栏目+新闻+专题
艰难的走在创业的路上 第一天
简单的浅色风格
经理人必看的十个管理网站
大脚:垃圾站超级赚钱法之二—突破“站
大脚:垃圾站超级赚钱法之——前言
不用SEO取得成功的10个步骤
关于做GOOGLE的五条经验
西联汇款兑付城市查询
迅雷联盟、快车联盟收入对比
Google AdSenser 请远离流量交换计划
Google Adsense每天统计结果稍有提前!
“google搜索”广告加盟265联盟
站长学院  网页设计 建站教程 图形图象 网络编程

Linux办公一条
Linux办公一条
看上去很美!新
看上去很美!新

Linux办公一条龙之组件间的调
浅析Linux系统帐户的管理和审
Linux新手系列之二
在Linux下调整网卡的工作模式
看上去很美!新款Linux系统JDS2
用Linux系统防火墙伪装抵住黑
Linux系统下架设CS服务器的完

新闻线索

如果你有站长界人事变动、重组并购、变革技术出现,以及产品投诉等重要新闻线索,请告诉我们,我们会给予特别关注。
0631-3653338
站长中国编辑部
站长中国24小时新闻热线: 13256307008