首页 网络安全 安全学院 查看内容

MS08-052

2008-9-10 18:55 830 0

摘要: 作者:tombkeeper 这个补丁日只出了一篇Windows本身的公告,MS08-052。不过这里面含了一堆让某些人激动不已眼睛里直冒¥符号的漏洞: GDI+ VML 缓冲区溢出漏洞 - CVE...
关键词: 漏洞 用户 2008 CVE 补丁 缓冲区 微软 不过 公告 GDI

作者:tombkeeper 这个补丁日只出了一篇Windows本身的公告,MS08-052。不过这里面含了一堆让某些人激动不已眼睛里直冒¥符号的漏洞: GDI+ VML 缓冲区溢出漏洞 - CVE-2007-5348GDI+ EMF 内存损坏漏洞 - CVE-2008-3012GDI+ GIF 分析漏洞 - CVE-2008-3013GDI+ WMF 缓冲区溢出漏洞 - CVE-2008-3014GDI+ BMP 整数溢出漏洞 - CVE-2008-3015 所以,高公告,水果味儿,一篇顶过去五篇。 显然,这些漏洞的利用途径是非常广的。虽然暂时不知道这些漏洞本身好不好利用,不过五个总不可能都是垃圾漏洞吧? 另外,理论上至少CVE-2008-3013是可能通过QQ之类的软件来XX的。而且对QQ来说,用户必须手工替换QQ目录下的gdiplus.dll才能起到修复漏洞的效果,而绝大多数QQ用户都不知道应该这么做。所以QQ的兄弟们应该搞一下补丁推送(其实最佳方案是在QQ服务器上对过往的自定义表情作检查,不过这一时半会儿估计来不及搞)。 顺便说一句:好像是从今年开始,微软开始向国内部分单位提前透露安全公告和补丁的信息了。在中国目前这种环境下,此举真的能更好地保障微软用户的安全?还是让用户更危险?我恶毒的心灵相当地支持后一种答案。 (补充一下:看起来有不少人没弄明白WinSxS这套机制是怎么运作的,以至于误会了SWI这篇Blog,认为不必手工替换QQ安装目录下的gdiplus.dll也没事。是不是这样呢?去试试看吧。)
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部