计算机安全研究人员发现,一个新的用于应付微软IE浏览器中6处严重安全隐患的补丁程序并不能像微软公司声称的那样,解决所有的问题。
这个补丁程序是微软上周三公布的,主要目的是解决IE中存在的跨网站脚本运行问题,以及其他一些安全和隐私信息泄漏问题,这些问题影响到IE 5.01到6.0版本,以及Outlook电子邮件软件。但是,据两位安全专家称,这个补丁程序只是能够解决上述IE版本中一个版本的跨网站脚本运行问题,不能对付其他已经发现IE安全漏洞。这两位计算机安全专家在微软公布该补丁程序后向Bugtraq安全电子邮件列表发了一封电子邮件谈及上述问题。 微软方面则解释说,上述安全问题只有当用户点击一个网页或电子邮件中的HTML链接时才会出现。但是计算机安全专家Thor Larholm认为,问题并非如此简单,隐藏在HTML文件中的代码可以自动执行。Larholm曾经发现许多微软产品中的安全隐患,并且维护着一个在线的IE未解决问题列表。此外,以色列安全公司GreyMagic公司也发现IE中存在的许多安全问题。用户很可能在不知情的情况下,通过点击受感染的电子邮件信息,发出怀有恶意的代码。
研究人员称,微软提供的补丁不能完全解决上述安全问题,因为这些问题存在于IE的dialogArguments组件中。此外,尽管微软宣称只有IE6.0有这类安全问题,但研究人员指出,同样的问题也可以在IE5.01和5.5版本中发现。
微软公司一位发言人称,微软正在调查此事以及研究人员提供有关报告。