您当前的位置: 首页 网吧分会专栏 网吧动态

IE"图片另存为"存在漏洞会导致下载恶意代码

发布时间: 2009-09-23 丨 阅读次数: 9795

丹麦安全公司Secunia近日又公布了一个微软IE的安全漏洞。该公司在安全市场以发现漏洞而闻名。Secunia表示,恶意利用该安全漏洞,可将危险文件伪装成图像文件诱使用户下载。而这样图片病毒已经出现。安装Windows XP SP2也难以幸免,微软现在尚未公开补丁。应对措施是将“隐藏已知文件类型的扩展名”设为无效。

  Secunia表示,当使用Web网页中保存图像文件时,有时IE会擅自去除文件扩展名。具体在右键点击鼠标网页图像并选择“图片另存为”命令保存该图像时发生。当鼠标指定的图像文件名含有多个扩展名时,IE将去除最后面的扩展名后保存。 例如,如果图像文件名为“malicious.hta.jpg”,,在另存为时将去掉后缀将保存为“malicious.hta”。如果malicious.hta.jpg中含有恶意脚本代码,当用户执行保存为malicious.hta的文件时,Windows将该文件解释为HTML应用软件(.hta)从而执行其中的代码。

  解决方案是是在“工具”菜单“文件夹选项”设置中的“隐藏已知文件类型的扩展名”设为无效。缺省设为有效。