百度空间 | 百度首页 
 
查看文章
 
MS08-052
2008-09-10 07:14
这个补丁日只出了一篇Windows本身的公告,MS08-052。不过这里面含了一堆让某些人激动不已眼睛里直冒¥符号的漏洞:

GDI+ VML 缓冲区溢出漏洞 - CVE-2007-5348
GDI+ EMF 内存损坏漏洞 - CVE-2008-3012
GDI+ GIF 分析漏洞 - CVE-2008-3013
GDI+ WMF 缓冲区溢出漏洞 - CVE-2008-3014
GDI+ BMP 整数溢出漏洞 - CVE-2008-3015

所以,高公告,水果味儿,一篇顶过去五篇。

显然,这些漏洞的利用途径是非常广的。虽然暂时不知道这些漏洞本身好不好利用,不过五个总不可能都是垃圾漏洞吧?

另外,理论上至少CVE-2008-3013是可能通过QQ之类的软件来XX的。而且对QQ来说,用户必须手工替换QQ目录下的gdiplus.dll才能起到修复漏洞的效果,而绝大多数QQ用户都不知道应该这么做。所以QQ的兄弟们应该搞一下补丁推送(其实最佳方案是在QQ服务器上对过往的自定义表情作检查,不过这一时半会儿估计来不及搞)。

顺便说一句:好像是从今年开始,微软开始向国内部分单位提前透露安全公告和补丁的信息了。在中国目前这种环境下,此举真的能更好地保障微软用户的安全?还是让用户更危险?我恶毒的心灵相当地支持后一种答案。

(补充一下:看起来有不少人没弄明白WinSxS这套机制是怎么运作的,以至于误会了SWI这篇Blog,认为不必手工替换QQ安装目录下的gdiplus.dll也没事。是不是这样呢?去试试看吧。)


 
网友评论:
1
2008-09-10 07:31 | 回复
起个早, 占个好座.
 
2
2008-09-10 08:30 | 回复
不错,等待poc中......
 
3
2008-09-10 08:30 | 回复
起早 坐板凳
 
4
2008-09-10 08:50 | 回复
提前透露安全公告和补丁的信息。 关键是看告诉谁,亦正亦邪!
 
5
2008-09-10 08:52 | 回复
我只能对黑客说“来吧,come on baby,不要怜惜我这棵娇花”
 
6
2008-09-10 09:13 | 回复
国内的部分单位是谁啊 估计两家都有吧
 
7
2008-09-10 09:19 | 回复
大哥太邪恶了,太可怕了……我们菜鸟无处藏身……
 
8
2008-09-10 14:52 | 回复
用的是tm 死活找不到 gdiplus.dll 希望有人传一个给我
 
9
2008-09-11 11:58 | 回复
我以同样恶毒的心灵认为微软提前透露的信息是有选择性的.
 
10
2008-09-12 14:23 | 回复
我在我的D盘找到gdiplus.dll
 
11
2008-09-18 09:36 | 回复
奇怪,我的D根目录有gdiplus.dll,为什么会在这里有呢? 而且文件更新日期是9.10
 
12
2008-09-18 13:02 | 回复
急切等待ing。。。
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu