Welcome to TechNet Blogs Sign in | Join | Help

大牛蛙 da'niel'wa@secure


Keep walking~~~

News

  • 善意提醒:尽管这里是Technet的空间,但所有的文字均仅是个人言论,并不都是技术内容,而且不具备任何指导/明示/暗示的意图,当然也与所属公司无关。所有非文字的内容,版权归原作者所有,文字内容本人不保留任何权力。

    全部文章
    [1] | [2] | [3] | [4]
    [5] | [6] | [7]
漏洞报告致谢 - 80SEC

致谢80SEC 


  • 报告反映问题
    2008年底报告,使用特定脚本可以检测本地文件系统上的特定文件是否存在。

  • 分析结果
    该问题是安全问题,过去我们收到过类似的报告,考虑到影响有限,没有发布安全公告,此问题最终将在IE下个版本或SP中修复。

  • 响应说明
    该问题由于IE引用外源文件时错误处理不慎导致。在Vista下IE 7/8默认开启保护模式,可以缓解此问题带来的影响。

顺带解释一下“为什么微软的补丁需要半年甚至更久才能发布?MS08-078不是只用了8天吗?

这是由流程决定的。简单的说,常规每月第二个周二发布的公告,属于“计划调控”,在六个月甚至更长的时间前已经“计划好”发布,OOB(Out of Band)的公告如078,属于“市场调控”。为什么不废除计划调控?首先是尽可能确保发布的质量(否则030的错误可能很常见),其次是合理分配涉及产品类型、公告修复的缺陷类型以减少企业用户补丁管理成本。

By Idler@China MSRC

 
热点事件+热点XML 0day = 好奇害死猫(图非Live被挂马)

Posted: Tuesday, December 23, 2008 12:39 PM by 大牛蛙

Comments

xyzreg said:

res的那个吧?还是有点用的,常用的估计就是结合XSS发封邮件过去搞清楚对方装了哪些软件和版本,然后发送相应的附件……

# December 23, 2008 1:10 PM

80sec said:

不是的

呵呵

# December 23, 2008 8:57 PM

大牛蛙 da'niel'wa@secure said:

凌晨发布的安全公告中,可能会引起比较多注意的是 MS09-022 中的CVE-2009-0228。这个问题对Windows Server 2000的影响很大,好在这么多年来很多安全服务公司,包括国密局,对Windows

# June 10, 2009 3:18 AM
Leave a Comment

(required) 

(required) 

(optional)

(required) 

  
Enter Code Here: Required

Comment Notification

If you would like to receive an email when updates are made to this post, please register here

Subscribe to this post's comments using RSS

Page view tracker