9月29日消息,安全专家警告称,微软IE浏览器中发现一个新的安全漏洞。黑客能够利用这个安全漏洞实施欺骗性攻击,或者访问和修改有漏洞的计算机中的数据。
据CNETNews.com网站报道,安全研究人员AmitKlein在一份研究文件中写道,这个安全漏洞存在于IE浏览器处理JavaScript组件的过程中。当使用一个名为“XmlHttpRequest”的组件时,IE浏览器不能够验证PC提供的某些数据是否合法。
使用一种特别制作的代码就可以利用这个安全漏洞。攻击者可以欺骗一个合法的网站,访问浏览器缓存中的数据或者实施中间人(man-in-the-middle)攻击。这种攻击就是拦截用户和另一个网站之间的通信。
安全监视公司Secunia在安全公告中称,这个安全漏洞影响使用了全部补丁的WindowsXPSP2操作系统和IE6.0。Secunia把这个安全漏洞评为“中等严重”的安全漏洞,并且表示,用户把IE浏览器的安全等级设置为“高”就可以避开这个风险。
微软的一位代表在声明中称,微软正在对这个安全漏洞的报告展开调查。微软目前还不知道任何利用这个安全漏洞实施的攻击。在调查结束之后,微软将根据情况提供安全更近或者提供应急的补丁。
微软对于披露这个安全漏洞的方式表示不满。微软敦促安全研究人员秘密地向它报告微软产品中存在的安全漏洞,这样,微软就可以提供补丁。公开披露安全漏洞可能会使计算机用户面临风险。
在过去的几个星期里,一些安全人员在IE浏览器中发现了一些安全漏洞。有些安全漏洞能够让入侵者控制用户的计算机。微软原计划在本月初至少发布一个Windows补丁,但是,由于存在质量问题,微软推迟了发布补丁的计划。Secunia目前已经公布了86个IE浏览器漏洞,其中有20个安全漏洞目前还没有修复。