IE VML UAF远程代码执行0day误差 (Alert2014-06)
2014-04-28
形貌:
Microsoft IE是微软公司推出的一款网页浏览器。IE保存一个远程代码执行0day误差,微软已经发明有攻击者在使用此误差攻击IE 9和IE 11。视察发明,此误差影响从IE 6到IE 11的所有版本。现在微软还没有提供正式补丁,但提供了暂时解决要领。
强烈建议IE用户参照解决要领部分的步伐举行须要的防护,并在微软正式补丁宣布后实时升级。
======
IE的VGX.DLL组件保存一个远程代码执行误差。使用此误差会见已经被删除或未准确分派的内存工具,导致内存破损,从而以IE目今用户身份执行恣意指令。
远程攻击者可能使用此误差通过诱使用户会见恶意网页执行挂马攻击,控制用户系统。
解决要领:
在厂商补丁宣布之前,我们建议用户暂时改用非IE内核浏览器,如FirefoxChrome。关于IE浏览器可以接纳如下防护步伐:
* 接纳厂商提供的Enhanced Mitigation Experience Toolkit (EMET)工具。此要领能有用提防,且不影响正常网站的会见。
增强缓解体验工具包(EMET)是一个适用工具,用于避免软件中的误差被乐成使用。
从如下网址下载增强缓解体验工具包:
EMET 4.1:
http://www.microsoft.com/en-us/download/details.aspx?id=41138
注:EMET 3.0不可缓解此问题
装置以后运行,在界面中点击“Configure Apps”,在对话框中点击“Add”,浏览到IE所在的装置目录(通常是c:program filesInternet Explorer)选择iexplore.exe,点击“翻开”, IE就被加入到受掩护项目列表中,点击“OK”,若是有IE正在运行的话需要重启一下应用。
也可接纳类似的操作把其他的应用程序加入掩护。
* 在 "IE 选项"中设置"Internet"和"外地 Intranet"的区域清静性设置为 “高”以阻止ActiveX控件和运动剧本在这两个区域中执行。
这要领虽然能有用提防,可是会影响到正常网站。为了尽可能地降低影响,应把信托的网站添加到"受信托的站点"。
* 设置IE在运行运动剧本条件示,或者在"Internet"和"外地Intranet"域中禁用运动剧本。
这要领虽然能有用提防,可是会影响到正常网站。为了尽可能地降低影响,应把信托的网站添加到"受信托的站点"。
* 注销VGX.DLL。
单击最先,单击运行,键入"%SystemRoot%System32regsvr32.exe" -u "%CommonProgramFiles%Microsoft SharedVGXvgx.dll",然后单击OK(确定)。
此要领虽然能有用提防,可是泛起VML的应用将不再显示。
当清静问题解决后,可以在装置清静更新后重新注册VGX.DLL。凭证如下办法。
1.单击最先,单击运行,键入"%SystemRoot%System32regsvr32.exe" "%CommonProgramFiles%Microsoft SharedVGXvgx.dll",然后单击OK(确定)。
2.会泛起一个对话框,确认注册历程已经乐成完成。单击OK(确定)以关闭对话框。
厂商状态:
==========
厂商已宣布清静通告和暂时解决计划,现在还没有宣布补丁。我们建议用户开启自动更新服务以实时装置新补丁。
厂商清静通告:
http://technet.microsoft.com/en-us/security/advisory/2963983
附加信息:
==========
1. http://technet.microsoft.com/en-us/security/advisory/2963983
2. http://www.nsfocus.net/index.php?act=alert&do=view&aid=148

九游老哥云





