优秀的编程知识分享平台

网站首页 > 技术文章 正文

IE浏览器新高危漏洞 受控电脑可执行任意命令

nanyue 2024-07-20 23:54:21 技术文章 8 ℃

10月12日,有安全研究人员发布了Windows Shell REC( CVE-2018-8495))漏洞概念验证代码,受影响软件为Windows 10内置的Microsoft Edge,攻击者可以使用该代码通过Microsoft Edge浏览器在远程计算机上运行恶意代码。

据了解,漏洞是由于Windows Shell处理URI时,未过滤特殊的URI,如拉起脚本的Windows Script Host的URI为wshfile,导致的RCE。


当构造包含特殊URI的网页时,诱导用户打开点击,会弹出下面这个窗口,此时默认焦点位于ok按钮上,只有用户再按一次enter键,就会拉起脚本执行任意命令。

该漏洞级别属于“高危”,微软已经发布修复补丁,请及时更新,更新地址:https://portal.msrc.microsoft.com/zh-cn/security-guidance/advisory/CVE-2018-8495

最近发表
标签列表