避免惡意嵌入程式碼導致資料外洩 用戶應盡速下載安全補充程式
(2009年11月11日,台北)台灣微軟今日發佈十一月份定期安全公告與編號MS09-063~MS09-068共6個安全補充程式,這6個安全補充程式的嚴重性等級分別為3個重大等級和3個重要等級,主要針對幾項可能導致使用者系統遭惡意影響後執行遠端執行程式碼,或拒絕服務等風險。在本月的安全更新中,編號MS09-065補充程式是為補強Windows核心模式(kernel mode)中,數個驅動程式數個尚未公開的弱點,若使用者檢視駭客蓄意以內嵌OpenType(EOT)字型的內容,可能會讓本機允許遠端執行程式碼,取得本機控制權,讓電腦成為殭屍網路之一員,導致電腦網絡癱瘓,駭客亦可竊取電腦內之資料。台灣微軟呼籲民眾應盡速下載補充程式,以避免遭受惡意程式攻擊,詳細本月份安全公告資訊摘要請參考http://www.microsoft.com/taiwan/technet/security/bulletin/ms09-nov.mspx。
此內嵌OpenType字型之主要攻擊方式是由駭客先行架設含有惡意程式碼之網站,且包含利用此弱點所需的蓄意製作之內嵌字型,誘使使用者在開啟該網站後讀取該惡意程式並引發攻擊;或是利用互動式網站,或可存放使用者資料之網路資料夾,放置可吸引使用者開啟或下載的惡意內容。無論駭客使用何種模式進行攻擊,駭客無法主動或強迫使用者造訪相關惡意網站,但駭客會利用各種手法誘使使用者自行前往,最常見的手法即為透過電子郵件與即時通訊軟體發送訊息,誘使使用者點選連結而進入該惡意網站。台灣微軟提醒用戶應盡速下載安全補充程式,以降低風險http://www.microsoft.com/taiwan/technet/security/bulletin/ms09-065.mspx。
十一月份安全公告及安全性補充程式
台灣微軟今(11)日也發佈了十一月份安全公告及編號MS09-063~MS09-068補充程式,並強烈呼籲所有使用者立即下載,主動避免駭客透過Microsoft產品惡意使用不當手法,導致遠端執行程式碼所造成的損失。本月的資訊安全相關摘要說明如下:http://www.microsoft.com/taiwan/technet/security/bulletin/ms09-nov.mspx。
如需有關今日發行的非安全性更新詳細資訊,請參閱下列知識庫文件:http://support.microsoft.com/?id=894199