继上周“冲击波”蠕虫肆虐全球后,安全专家警告,新发现的DirectX漏洞可能祸害更深。
微软似乎已成功躲过“冲击波”病毒攻击,但该公司紧接着呼吁Windows用户尽速修补另一个安全漏洞,以防系统遭遇更危险的黑客攻击。
早在7月23日,微软已在网站上贴出公告,把新发现的DirectX技术瑕疵形容成“重大”弱点。微软表示,若未针对此安全漏洞亡羊补牢,可能造成系统受制于另一波黑客攻击,只消播放某个midi(乐器数字化接口)音乐文件,或造访某个恶意网页,就可能踩到引爆攻击的地雷。
微软说,新的危机潜伏在DirectX的软件组件中,该组件需要一个称为“quartz.dll”的链接库档案来播放midi文件。问题是,“quartz.dll”为众多应用程序所共享,包括浏览器Internet
Explorer在内。若某midi档经过特殊设计,有可能造成缓冲区溢出(buffer
overflow)问题,让黑客接管系统进行破坏,或利用系统发动另一波“冲击波”式的攻击行动。
安全公司TruSecure的首席科学家Russ
Cooper预言,没多久就会冒出某种利用此弱点为害的病毒。他说:“DirectX的弱点令我们忧心忡忡。”他指出,此弱点非常普遍,因为针对这个漏洞安装修补程序的人少之又少。Cooper认为,循多重管道散布的病毒可能钻此DirectX漏洞,与MSBlast扩散的方式类似。
赛门铁克公司分析师Graeme Pinkney说,由于发现安全漏洞到黑客程序写出来的时间日益缩短,使用者吸收新瑕疵信息和更新系统的时间也愈来愈短。“DirectX弱点的确有可能遭到利用,但每天新发现的计算机软件弱点约有七种,只有在黑客程序发布之后,相关的软件弱点才变成重大问题,”他说。
微软英国分公司安全长Stuart Okin说:“真正令我担心的是,可能产生破坏力更强的木马程序(trojan),钻入使用者的计算机中。使用者必须把系统漏洞封住,但更重要的,是启动自动更新。陆续会有一些修补程序出炉,藉以解决像MSBlast这类的大问题,”他说。DirectX修补程序可从微软网站下载。
除NT4以外,适用各版Windows的DirectX (9.0b)安全版本,已在7月下旬发布。
上周“冲击波”发动攻击时,微软网站Microsoft.com恰好发生至少两次断线的事件,但该公司否认断线和病毒有任何关联。该病毒意图对Windows程序更新网站windowsupdate.com发动一波拒绝服务攻击(denial
of service attack)。
“Microsoft.com短暂断线,但那是肇因于另一场截然不同的拒绝服务攻击,和“冲击波”无关,”Okin说。但他不讳言,由于数百万用户上网更新系统,微软Windows更新服务的确遭遇些许“不稳定”,“流量比平常缓慢甚多,但在处理流量上大致没什么问题”。
【信息源:CNET 】
|