电脑疯子技术论坛|电脑极客社区

微信扫一扫 分享朋友圈

已有 2596 人浏览分享

微软上月“偷偷”发布秘密补丁修补三个严重漏洞

[复制链接]
2596 0
其实偷偷发补丁而不在公告里面说明,微软也是迫不得已,毕竟有些漏洞说出来影响太大,会让黑客们蜂涌而至,去攻击那些没来及打补丁的系统。安全专家更多的是应该提醒微软这些公司,而不应该把漏洞公之于众。
看看这位专家的发现吧——
一位安全专家本周四称,微软上个月悄悄地修复了三个安全漏洞,其中有两个安全漏洞影响到企业执行重要任务的Exchange邮件服务器。微软在安全公告中没有说明这些安全漏洞。
微软没有宣布的三个安全漏洞之中的两个安全漏洞和这三个安全漏洞中的一个最严重的安全漏洞被打包在了MS10-024安全补丁中。这是微软在4月13日发布的Exchange和Windows SMTP服务的一个更新并且标记为“重要”等级。这位微软排在第二位的威胁等级。

据Core安全技术公司首席技术官Ivan Arce说,微软修复了这些安全漏洞,但是,没有披露它修复了这些安全漏洞的消息。这些安全漏洞比微软披露的安全漏洞更加严重。这意味着系统管理员也许会对使用补丁的决策做出错误的决定。他们需要这个信息来评估这个风险。

Core实验室研究人员Nicolas Economou在深入研究微软发布的安全更新的时候发现了这两个没有宣布的安全漏洞。

Core对于研究人员Economou的这个发现发表了自己的安全公告。这个安全公告称,攻击者能够利用微软MS10-24补丁修复的这两个没有公开的安全漏洞假冒对于Windows SMTP服务发送的任何DNS查询的回应。除了MS-024补丁原来说明的拒绝服务攻击和信息泄露等影响之外,DNS回应欺骗和缓存染毒攻击还能产生其它各种安全影响。

nCircle Security安全运营经理Andrew Storms说,秘密补丁既不是新鲜事也不少见。多年以来一直存在这种事情。这种事情本地也不是一个巨大的阴谋。

不同寻常的是Core把微软悄悄地修复安全漏洞的事情公开了。Core称,微软错误地说明和低估了MS10-24安全漏洞的严重性。Core敦促企业IT管理员考虑重新评估优先使用补丁的事情。

Core发现的第三个没有说明的安全漏洞是在微软4月13日发布的MS10-028 补丁中。这个补丁修复了微软项目图表软件Visio中的安全漏洞。

微软承认它在没有告诉用户的情况下修复了一些安全漏洞。但是,微软为这种做法进行了辩护。微软安全计划经理Jerry Bryant说,这样做有助于减少用户使用安全补丁的数量,因为更新会中断用户的软件环境。

您需要登录后才可以回帖 登录 | 注册

本版积分规则

1

关注

23

粉丝

2901

主题
精彩推荐
热门资讯
网友晒图
图文推荐

Powered by Pcgho! X3.4

© 2008-2022 Pcgho Inc.