注册
闽南网 > 新闻中心 > 数码科技 > 正文

微软已修复Win10与Win11零日漏洞:用IE分发恶意文件

来源:IT之家 2024-07-11 15:45 http://www.mnw.cn/

  微软公司在 7 月补丁星期二发布的 Windows 10、Windows 11 系统累积更新中,修复了追踪编号为 CVE-2024-38112 的零日漏洞。

  该零日漏洞由 Check Point Research 的安全专家李海飞(Haifei Li,音译)于 2023 年 1 月发现,是一个高度严重的 MHTML 欺骗问题,有证据表明有黑客在过去 18 个月里,利用该漏洞发起恶意攻击,可以绕过 Windows 10、Windows 11 系统的安全功能。

  该专家发现网络攻击者通过分发 Windows Internet 快捷方式文件(.url),以欺骗 PDF 等看起来合法的文件,用户一旦点开这些文件,就会下载并启动 HTA 以安装密码窃取恶意软件。

  Internet 快捷方式文件只是一个文本文件,其中包含各种配置设置,如显示什么图标、双击时打开什么链接等信息。保存为 .url 文件并双击后,Windows 将在默认网络浏览器中打开配置的 URL。

  不过攻击者发现可以通过在 URL 指令中使用 mhtml: URI 处理程序,来强制 Internet Explorer 打开指定的 URL,如下图所示:

  注:MHTML 是一种 "聚合 HTML 文档的 MIME 封装" 文件,是 Internet Explorer 中引入的一种技术,可将包括图像在内的整个网页封装成一个单一的档案。

  攻击者使用 mhtml: URI 启动 URL 后,Windows 会自动在 Internet Explorer 中启动 URL,而不是默认浏览器。

  漏洞研究人员 Will Dormann 称,在 Internet Explorer 中打开网页会给攻击者带来额外的好处,下载恶意文件时安全警告较少。

  尽管微软早在两年前就宣布停止支持该浏览器,并以 Edge 代替其所有实用功能,但这款过时的浏览器仍可被恶意调用和利用。

原标题:微软已修复,Win10 / Win11 被曝 MSHTML 零日漏洞:滥用IE浏览器分发恶意文件
责任编辑:李晓灵
相关阅读:
新闻 娱乐 福建 泉州 漳州 厦门
猜你喜欢:
热门评论:
频道推荐
  • 定西市纪委监委公开通报4起违反破坏制度典
  • 同心共筑国家安全坚实屏障 ——各地广泛开
  • 东莞市政府原党组成员、副市长叶葆华严重违
  • 新闻推荐
    @所有人 多项民生礼包加速落地快来查收 三峡大坝变形?专家:又有人在恶意炒作 北京新一波疫情为什么没出现死亡病例? 戴口罩、一米线 疫情改变了哪些习惯? 呼伦贝尔现幻日奇观 彩虹光带环绕太阳
    视觉焦点
    石狮:秋风起,紫菜香 石狮:秋风起,紫菜香
    石狮环湾生态公园内粉黛乱子草盛放 石狮环湾生态公园内粉黛乱子草盛放
    精彩视频
    2026泉州时尚周盛大启幕
    2026泉州时尚周盛大启幕
    泉州⇌龙岩武平首开高铁,最快2小时7分可达!
    泉州⇌龙岩武平首开高铁,最快2小时7分可达!
    专题推荐
    世遗泉州
    世遗泉州

    挖掘泉州的乡村之美、名桥之美、名山之美、饮食之美,让时代记忆在城市更新中重焕荣光

    新质生产力在泉州
    何以中国·向海泉州
     
    48小时点击排行榜
    特朗普:美伊可能本周末谈 如达成协议或 驻日本大使馆提醒在日中国公民注意人身安 402家标准级、14家卓越级 首批科技型企业 安溪:抓实防汛备汛 守牢安全底线 我国将探索词元交易等新型数据集交易模式 刚果(布)总统萨苏宣誓就职 安溪:深化文化与科技融合 赋能乡村振兴 俄外交部批日本《外交蓝皮书》:不断试图