当前位置: 首页 > news >正文

带外安全更新深度解析:ATL漏洞与IE防御措施

带外安全更新概述

今日我们发布了安全公告973882及两个带外安全补丁:MS09-034(IE更新)和MS09-035(Visual Studio更新)。对于已安装MS09-032的客户,目前尚未发现利用这些漏洞的野外攻击。但这两个更新将协同构建针对ATL已知漏洞的额外防御层。

为何采用带外发布?

随着Black Hat等安全会议披露更多ATL漏洞细节(包括针对msvidctl.dll的攻击),尽管MS09-032已阻断已知攻击,我们仍决定主动发布更新以控制风险。这是考虑到在下次常规更新前风险可能升级的特殊情况。

双公告发布原因

  • MS09-035:更新Visual Studio的ATL头文件和库(涉及CVE-2009-0901/CVE-2009-2493),修复可被控件利用的ATL漏洞。
  • MS09-034:作为深度防御措施,IE更新包含阻断所有已知ATL漏洞利用的机制(含3个非ATL相关CVE,因累积更新特性一并发布)。

ATL漏洞核心问题

关键漏洞允许绕过COM对象的killbit安全检查(如MS09-032曾用于阻断msvidctl.dll加载)。攻击者需结合系统其他漏洞控件才能利用此缺陷,而MS09-034已阻断通过IE浏览器的攻击路径。

更新具体作用

  1. MS09-035:提供新版公共ATL,配套开发者资源指南帮助评估控件安全性。
  2. MS09-034:新增IE防御层,阻止含ATL漏洞控件的加载实例化(技术细节见Dave Ross的IE缓解措施分析)。

行动指南

  1. 优先部署MS09-034以防御ATL漏洞攻击(如已修复的msvidctl案例)。
  2. 控件开发者需按Visual Studio团队指南检测并更新受影响控件。
  3. 需killbit的厂商请联系secure@microsoft.com,技术咨询发送至switech@microsoft.com。

相关资源

  • MS09-034公告
  • ATL安全更新开发者指南
  • IE对ATL数据流漏洞的缓解措施
  • 生态系统协作应对威胁

本文档按"原样"提供,不具任何明示或暗示保证。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
公众号二维码

http://www.sczhlp.com/news/711.html

相关文章:

  • 更多脚本详见csdn
  • 第三天
  • Golang基础笔记十五之sync
  • hot100 回溯算法
  • 7.28随笔
  • 外培总结
  • 7月28日
  • CodeBuddy IDE小试-单元测试篇
  • 《大道至简》
  • linux中常用的数值计算
  • 【问题】--Macbook相关问题
  • 软工作业day27
  • 2025.7.28 闲话:CF678E Another Sith Tournament 倒序状压 DP 的一点想法
  • 基础知识
  • java学习(大道至简读后感)
  • js基础第一天
  • 春训#1题解
  • 垃圾话1
  • 2025/7/28 总结
  • 7.27 周总结
  • 存贮电解液配方的二进制格式与解析它的010 Editor的模板
  • 读《大道至简——软件工程实践者的思想》有感
  • 动态规划
  • Wireshark入门指南:网络流量分析利器
  • 量子计算先驱David Schuster的二十年探索之路
  • SpringBoot中使用TOTP实现MFA(多因素认证) - Tom
  • 上拉电阻和下拉电阻
  • 蓝桥杯2024省赛A组题解
  • 春训#2题解
  • 国内AI编码工具哪家强CodeBuddy+通义灵码+Trae