赛迪网 > IT产品 安全 > 软件
  IT资讯搜索
 
IT产品搜索
· 教育投影机采购指南 上半年电子产品投诉统计
· 商用办公产品解决方案 服务器市场价格战之争
· 多功能一体机评测报告 暑期IT产品促销大卖场
· 快来抢!奥运照片免费打印啦 华硕M51SN评测
· 市场热销精品打印机推荐 虚拟化技术渐成热门
· 扫描仪发展的过去与未来 路由基本协议与技术

微软听到bug警报 证实Windows-Word攻击

发布时间:2008.04.07 04:52     来源:eNet硅谷动力    作者:企业群组

在一家安全公司首次报道这次攻击的几个星期之后,另外一家公司证实这次正在进行的攻击一天后,微软昨天警告说有一个关键的弱点,将影响到用户运行在Windows 2000,XP和Server 2003 SP1上的Word。

  在一份周五发布的咨询中,微软承认"对有针对性的攻击,公开报告十分有限," 利用在微软Jet资料库引擎下的系统漏洞,安装了Windows组件提供的数据访问应用,其中包括微软Access和Visual Basic。

  然而据赛门铁克称,微软所形容的攻击使用了恶性的Word 2000,2002,2003和2007文件,这反过来又调用了易受攻击的Jet .dll文件。

  "我们相信,这个被[微软]描述的问题和在2008年3月20日由赛门铁克安全响应中心Elia Florio所描述的一样," 该安全公司在上周六其deepsight威胁分析网络上告诉顾客。"他指出最近由Panda Security发现的,一场可能未被发现的零日攻击。"

  Panda的研究员Ismael Briones近三个星期前在其博客内对漏洞进行了披露,但他表示,微软已驳回他关于未被发现攻击的报告。"微软回答说,他们将不会解决这些mdb的漏洞,因为似乎他们不承认它是的漏洞,就好像他们不会承认来自于.mdb文件的漏洞。" Ismael Briones在他三月三日的报道中提到。

  "你似乎是用一种微软认为不安全的文件类型报告一个问题,很多程序,如Internet Explorer和Outlook,将自动阻止这些文件, "Briones报道,微软代表通过电子邮件回应他。

  然而在上星期,赛门铁克的研究人员分析了一个利用这种规避.mdb文件格式在Outlook中通过简单地重新命名档案格式的电子邮件客户端接受。"事实上,这是有可能的直接从Word中请求msjet40.dll,不必使用Access,"赛门铁克的Florio在周四的报告中称,"在这次攻击中,.doc文件利用邮件合并功能来输入外部数据源文件,所以它有效地制止了装入Access的恶意样本。"

  Florio同时还指出,在已被黑客利用的Jet中目前至少有两个补丁程序bug。其中一个bug在3年前被报道。

  微软表示,用户在Windows Vista和Windows Server 2003 SP2中使用Word是不会有危险的,因为这些操作系统包括不同版本的Jet。

  虽然微软对威胁不予重视,但发言人Bill sisk证实了补丁正在开发中。"目前我们已经设立了一个工作小组来制定一项更新的相应的质量,在我们定期公告过程中释放取决于客户的影响的波段更新, "他在微软安全反应中心的博客的报告中说道。

  在补丁程序推出之前,微软表示用户和IT系统管理员能够在网关禁用Jet或封锁.mdb文件。

  微软决定在4月8日,周二释放补丁。

(责任编辑: 董建伟)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 员工流失 核心业务恶化 微软重估雅虎价值 (04-06) · 鲍尔默向雅虎下最后通牒 本月26日是大限 (04-06)
· 法院裁决阿朗专利被侵犯 微软不服要上诉 (04-06) · 微软和雅虎官员再次会谈 双方仍然谈不拢 (04-05)
· 微软下周发布8个补丁 其中5个修复严重漏洞 (04-04) · Win XP家庭版寿命延长至2010年 针对廉价PC (04-04)
· 微软"2008中国商务交流日"在美国圆满闭幕 (04-03) · 微软并购雅虎案 报价未考虑中国阿里巴巴 (04-03)
· 价格大跳水 微软基础光学鲨鼠标底价促销 (04-03) · 微软、惠普现身软件测试人才专场招聘会 (04-03)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 网站建设市场重新洗牌 一卡通引领革命潮流
· 北京加快信息化建设 医保一卡通年底前启动
· ERP案例分析 SaaS带来冲击 IT服务商面临挑战
· 通方期货CRM解决方案 房地产行业CRM解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统