首页 >> 中医诊断

安全解读浏览器漏洞技术分析力量

中医诊断  2021年05月27日  浏览:1 次

在2010年末爆出的微软IE浏览器严重CSS 0day漏洞(漏洞编号CVE-),是通过import方式重复导入CSS样式表导致的一个指针引用错误,通过unicode字符串的CSS样式表控制地址。

上公开的漏洞攻击代码运用了一种最新的攻击方式,漏洞利用了.net库中没有经过ASLR随机地址的一个库文件,这个漏洞库是.net库的.NET IE mime filter DLL。

漏洞触发后进入这个库的地址空间范围,通过ROP shellcode(Return Oriented Exploitation) 的方式绕过了IE8 DEP。同时,一些安全软件的部分页防护功能也会因此失效。

市政协委员、市委原副秘书长王翔建议 不过,该漏洞攻击存在一个前提条件,就是需要恶意页的访问者电脑中安装.NET库。目前Win7+IE8默认安装了.NET库,可以被黑客利用漏洞直接攻击Win7+IE8组合,再配合一个本地提权漏洞就可以绕过其低权限保护模式;Windows XP则没有默认安装.NET库,因此黑客进行大规模挂马攻击还需要开发兼容的攻击代码。

宁波治疗白癜风重点医院石家庄阳痿治疗费用多少钱西安私密整形医院西安治疗男科医院哪好
天津治疗早泄医院
抚顺有没有白癜风医院
友情链接