Microsoft IE基線標簽渲染遠程代碼執(zhí)行漏洞
影響版本:
Microsoft Internet Explorer 8.0漏洞描述:
BUGTRAQ ID: 37895
CVE ID: CVE-2010-0245
Internet Explorer是Windows操作系統(tǒng)中默認捆綁的web瀏覽器。
如果交錯的strike和center標簽中包含用用于操控sub或sup等字體基線的元素的話,則在IE渲染該標簽時存在釋放后使用錯誤。在刪除這個元素指針的時候,IE之后會引用已被釋放的指針。
攻擊者可以通過構建特制的網頁來利用該漏洞,當用戶查看網頁時,該漏洞可能允許遠程執(zhí)行代碼。
<*參考 http://marc.info/?l=bugtraq&m=126411339204781&w=2
http://www.us-cert.gov/cas/techalerts/TA10-021A.html
http://www.microsoft.com/technet/security/bulletin/ms10-002.mspx?pf=true *>
SEBUG安全建議:
臨時解決方法:
將Internet Explorer配置為在Internet和本地Intranet安全區(qū)域中運行ActiveX控件和活動腳本之前進行提示。
將Internet 和本地Intranet安全區(qū)域設置設為“高”,以便在這些區(qū)域中運行ActiveX控件和活動腳本之前進行提示。
廠商補?。?/P>
Microsoft已經為此發(fā)布了一個安全公告(MS10-002)以及相應補丁:
MS10-002:Cumulative Security Update for Internet Explorer (978207)
鏈接:http://www.microsoft.com/technet/security/bulletin/ms10-002.mspx?pf=true
【編輯推薦】