Microsoft Internet Explorer “Center”元素未初始化对象漏洞

漏洞起因
设计错误
危险等级

影响系统
Microsoft Internet Explorer 6.x
Microsoft Internet Explorer 7.x
Microsoft Internet Explorer 8.x

不受影响系统

危害
远程攻击者可以利用漏洞以应用程序上下文执行任意代码。

攻击所需条件
攻击者必须构建恶意WEB页,诱使用户解析。

漏洞信息
Microsoft Internet Explorer是一款流行的WEB浏览器。
Microsoft Internet Explorer 6到8不正确处理内存中的对象,允许攻击者通过访问已删除对象执行任意代码。
问题是由于处理”Center”元素引起的,允许攻击者构建恶意WEB页,诱使用户解析,访问已删除对象破坏内存,可以应用程序上下文执行任意代码。

测试方法
临时解决方案:
-配置Internet Explorer的Internet和本地Intranet安全域设置为”高”,以拦截ActiveX控件和活动脚本。
-配置Internet Explorer在运行活动脚本前进行提示或在Internet和本地Intranet安全域中禁用活动脚本。

厂商解决方案
用户可参考如下供应商提供的安全公告获得补丁信息:
http://technet.microsoft.com/en-us/security/bulletin/ms12-037

漏洞提供者
iDefense

评论关闭。