Microsoft已发布了一个安全公告,警告Internet Explorer用户零日漏洞,该漏洞已在野外被积极利用,不幸的是,目前没有可用的补丁程序。微软正在研究修复程序,尽管该公司暗示它可能要等到下一个补丁星期二发布时才能到来,而该补丁发布日期仍需三周(2020年2月11日)。

对于微软来说,这是艰难的一周,因为主要的漏洞使他们变得丑陋。作为上周“补丁星期二”发布的一部分,Microsoft发布了针对美国国家安全局(NSA)发现的主要Windows加密安全漏洞的修复程序。顺便说一句,这是国家安全局第一次向微软报告一个漏洞(而不是以国家安全的名义利用自身)。
对于此最新错误,它与IE中的脚本引擎处理内存中对象的方式有关的远程执行代码漏洞。如果被利用,攻击者可能会破坏系统的内存,从而使他们可以在当前用户的上下文中运行任意代码。因此,如果某人以管理员身份登录,则恶意行为者可以完全控制受影响的系统,并执行许多恶意行为,例如安装恶意软件,监视敏感文档,删除文件,创建具有完全用户权限的新帐户。等等。
最初的攻击将要求用户使用IE访问特制网站。一种执行此操作的方法是通过传统的网络钓鱼方法-向用户发送电子邮件,并说服该人访问诱饵诱骗的网站。这也可以通过诱使用户查看特制的电子邮件附件,PDF文件,Office文档或任何其他支持嵌入式IE脚本引擎内容的文件来实现。
“ Microsoft知道此漏洞并正在修复。我们的标准政策是在每月的第二个星期二的Update Tuesday发布安全更新。此可预测的时间表允许合作伙伴进行质量保证和IT计划,从而有助于维护Windows生态系统为我们的客户提供可靠,安全的选择。”微软说。
这表明可能需要三个星期才能解决此问题(补丁星期二推出在每个月的第二个星期二进行)。同时,微软告诉TechCrunch,尽管公司没有详细说明,但它“意识到有限的针对性攻击”。
幸运的是,默认情况下,Windows Server 2008,Windows Server 2008 R2,Windows Server 2012,Windows Server 2012 R2,Windows Server 2016和Windows Server 2019上的IE以称为增强安全配置的受限模式运行。微软说,这包括一堆预先配置的设置,可以减少用户或管理员在服务器上下载和运行恶意Web内容的可能性。
