พบช่องโหว่ความปลอดภัยร้ายแรงใน Internet Explorer 6 และ 7
ไมโครซอฟท์ออก Microsoft Security Advisory (977981): Vulnerability in Internet Explorer Could Allow Remote Code Execution เพื่อประกาศว่ามีช่องโหว่วิกฤติใน Internet Explorer 6 และ 7 ซึ่งแฮ็คเกอร์สามารถใช้เป็นช่องทางในการโจมตีแบบ "Remote Code Execution" ได้
ช่องโหว่ดังกล่าวนี้เกิดจากการทำงานผิดพลาดของพ้อยน์เตอร์ของ Internet Explorer ทำให้ภายใต้เงื่อนใขที่เหมาะสมออปเจ็กต์ CSS/Style สามารถเข้าถึงได้แม้ว่าออปเจ็กต์ดังกล่าวจะถูกลบออกจากระบบแล้ว ซึ่งแฮกเกอร์สามารถใช้โค้ดพิเศษโจมตี Internet Explorer เพื่อให้ทำการรันโค้ดที่แฮกเกอร์สร้างขึ้นได้ หากการโจมตีประสบความสำเร็จแฮกเกอร์ก็จะสามารถเข้าควบคุมระบบได้
ไมโครซอฟท์กล่าวว่า กำลังทำการตรวจสอบสถานการณ์และติดตามช่องโหว่นี้อย่างใกล้ชิด โดยยังไม่มีรายงานการโจมตีระบบผ่านทางช่องโหว่นี้ นอกจากนี้ไมโครซอฟท์ได้เปิด Microsoft Active Protections Program (MAPP) และ Microsoft Security Response Alliance (MSRA) เพื่อเป็นศูนย์ข้อมูลสำหรับช่วยเหลือลูกค้า
สำหรับการออกแพตช์ (Patch) เพื่อปิดช่องโหว่นั้น ไมโครซอฟท์กล่าวว่าหลังทำการตรวจสอบเสร็จเรียบร้อย จะทำการประกาศให้ผู้ใช้ทราบอีกครั้ง ในกรณีจำเป็นต้องออกแพตช์เพื่อปิดช่องโหว่ อาจจะออกแพตช์รวมอยู่ในเซอร์วิสแพ็ค (Service Pack) ซีเคียวริตี้อัพเดทรายเดือน (Security Update) หรือออกเป็นอัพเดทกรณีพิเศษ (Out-of-cycle Security Update) ในกรณีร้ายแรง หรือได้รับการร้องขอจากลูกค้า หรือแบบอื่นๆ ตามความเหมาะสม
โปรแกรมที่ได้รับผลกระทบ
โปรแกรมที่ได้รับผลกระทบ มีดังนี้
• Internet Explorer 6 Service Pack 1 บน Microsoft Windows 2000 Service Pack 4
• Internet Explorer 6 และ Internet Explorer 7 บน Windows XP ทุกรุ่น, Windows Server 2003, Windows Vista, และ Windows Server 2008
โปรแกรมที่ไม่ได้รับผลกระทบ
โปรแกรมที่ไม่ได้รับผลกระทบ มีดังนี้
• Internet Explorer 5.01 Service Pack 4 บนวินโดวส์ทุกเวอร์ชัน
• Internet Explorer 8 บนวินโดวส์ทุกเวอร์ชัน
คำแนะนำเพื่อป้องกันระบบจากการโจมตี
ในระหว่างที่รอการตรวจสอบและการพัฒนาแพตช์ (Patch) แล้วเสร็จ ไมโครซอฟท์ได้คำแนะนำผู้ใช้ให้ดำเนินการดังนี้
• ตั้งค่า Security Zone ของโซน "Internet and Local intranet" เป็น "High" เพื่อป้องกันไม่ให้ ActiveX Controls และ Active Scripting ทำงานโดยอัตโนมัติ
• คอนฟิกให้ Internet Explorer แสดงพร็อมท์ก่อนทำการรัน Active Scripting หรือทำการปิดการทำงานของ Active Scripting ในโซน "Internet and Local intranet"
• เปิดใช้งานฟีเจอร์ DEP สำหรับ Internet Explorer 6 Service Pack 2 หรือ Internet Explorer 7
บทความโดย: Thai Windows Administrator Blog
แหล่งข้อมูลอ้างอิง
• Microsoft Security Advisory (977981)
© 2009 TWA Blog. All Rights Reserved.
Tuesday, November 24, 2009
Critical Internet Explorer 6 and 7 Zero-day Exploits
Related Posts:
พบช่องโหว่ความปลอดภัย Zero-Day ใน Internet Explorer ทุกเวอร์ชัน, มีการโจมตีผู้ใช้แล้วไมโครซอฟท์ ออกอัปเดท MS14-021 ปิดช่องโหว่ Memory Corruption ใน Internet Explorer ทุกเวอร์ชัน แล้ว [1 พฤษภาคม 2557] ผู้ใช้ Internet Explorer (IE) ตกอยู่ในความเสี่ยงต่อการโจมตีอีกครั้ง เนื่องจากมีการค้นพบช่องโหว่ความปลอดภัย Ze… Read More
ไมโครซอฟท์จะปิดช่องโหว่ Zero-Day ใน Word ใน Patch Tuesday เดือนเมษายน, Windows XP และ Office 2013 ได้รับการอัปเดทความปลอดภัยครั้งสุดท้ายก่อนสิ้นสุดการสนับสนุนไมโครซอฟท์ออกอัปเดทปิดช่องโหว่ความปลอดภัยร้ายแรงใน Word และ Internet Explorer [9 เมษายน 2557] ไมโครซอฟท์ประกาศออกอัปเดทความปลอดภัยเดือนเมษายน 2557 จำนวน 4 ตัวรวมถึงอัปเดทสำหรับแก้ช่องโหว่ความปลอดภัย Zero-Day ใน Word โดยจะออก… Read More
ไมโครซอฟท์เตรียมแพตช์ช่องโหว่ร้ายแรงใน Internet Explorer (ยกเว้นบน Windows XP) ใน Patch Tuesday สัปดาห์หน้าไมโครซอฟท์ออกอัปเดทปิดช่องโหว่ร้ายแรงใน Internet Explorer บน Windows เวอร์ชัน (ยกเว้น Windows XP) [14 พฤษภาคม 2557] ไมโครซอฟท์ประกาศออกอัปเดทความปลอดภัยเดือนพฤษภาคม 2557 จำนวน 8 ตัว* ซึ่งรวมถึงอัปเดทสำหรับปิดช่องโหว่ร้ายแรง… Read More
พบปัญหาความปลอดภัยร้ายแรงใน WebGL มีผลกระทบกับ Firefox, Google Chrome และ SafariUnited States Computer Emergency Readiness Team (US-CERT) ซึ่งเป็นหน่วยงานที่ดูแลด้านระบบคอมพิวเตอร์ของประเทศสหรัฐอเมริกา ได้ประกาศเตือนผู้ใช้และผู้ดูแลระบบให้ระบบการโจมตีระบบผ่านทางช่องโหว่ความปลอดภัยใน WebGL ซึ่งเป็นองค์ประ… Read More
Java Runtime Environment 8 Update 5 ปิดช่องโหว่ความปลอดภัยที่สามารถใช้ยึดระบบได้โอราเคิลออกอัพเดทประจำไตรมาส 2/2557 เพื่อแก้ปัญหาช่องโหว่ความปลอดภัยในซอฟต์แวร์ต่างๆ รวมถึงโปรแกรม Java Runtime Environment (JRE) โดยการอัพเดทครั้งนี้มีเป็นเวอร์ชัน JRE 7 Update 55 และ JRE 8 Update 5 JRE เป็นปลั๊ก-อินสำหรับใ… Read More
0 Comment:
Post a Comment