Microsoft Internet Explorer空字节信息泄露漏洞

漏洞起因
设计错误信息泄露
危险等级

影响系统
Microsoft Internet Explorer 7.x
Microsoft Internet Explorer 8.x
Microsoft Internet Explorer 9.x

不受影响系统

危害
远程攻击者可以利用漏洞获取敏感进程内存信息。

攻击所需条件
攻击者必须构建恶意WEB页,诱使用户解析。

漏洞信息
Microsoft Internet Explorer是一款流行的WEB浏览器。
Microsoft Internet Explorer 7到9处理处理空字节存在漏洞,允许攻击者获得敏感信息。
由于IE不正确创建和初始化字符串数据,允许攻击者构建特制HTML文档,获取进程中的敏感信息。

测试方法
临时解决方案:
-以明文方式读取Email。
-配置Internet Explorer的Internet和本地Intranet安全域设置为”高”,以拦截ActiveX控件和活动脚本。
-配置Internet Explorer在运行活动脚本前进行提示或在Internet和本地Intranet安全域中禁用活动脚本。

厂商解决方案
用户可参考如下供应商提供的安全公告获得补丁信息:
http://technet.microsoft.com/en-us/security/bulletin/ms12-037

漏洞提供者
Roman Shafigullin, LinkedIn

评论关闭。