标签: 访问权限

微软在零日攻击后限制 Edge 浏览器中的 IE 模式访问权限

HackerNews 编译,转载请注明出处: 微软发现黑客利用 Chakra JavaScript 引擎中的零日漏洞获取目标设备访问权限后,决定限制 Edge 浏览器中 “Internet Explorer(IE)模式” 的访问权限。 这家科技巨头未披露过多技术细节,但表示攻击者将 “社会工程学手段” 与 “Chakra 引擎漏洞利用” 相结合,实现了远程代码执行(Remote Code Execution,RCE)。 微软 Edge 安全团队负责人加雷斯・埃文斯表示:“Edge 安全团队近期收到情报显示,威胁攻击者正滥用 Edge 浏览器中的 IE 模式,非法访问毫无防备的用户设备。” 尽管 Internet Explorer 已于 2022 年 6 月 15 日终止支持,但微软 Edge 浏览器仍保留了 “IE 模式”—— 这一模式用于兼容部分仍在使用的老旧技术(如 ActiveX 控件、Flash 插件),此类技术常见于少量企业应用程序及政府门户网站。 今年 8 月,Edge 安全团队发现,攻击者会引导目标用户访问 “伪装成官方网站的虚假站点”,并通过页面中的交互元素,诱骗用户以 IE 模式加载该页面。 在利用 Chakra 引擎的零日漏洞后,攻击者会进一步利用第二个漏洞提升权限、突破浏览器沙箱限制,最终完全控制受害者设备。 埃文斯未提供被利用漏洞的标识信息,并明确表示 Chakra 引擎中的该零日漏洞尚未修复。 为降低风险,微软移除了 Edge 浏览器中 “便捷激活 IE 模式” 的方式,包括:专用工具栏按钮、右键上下文菜单选项、顶部 三点菜单中的入口。 现在,用户若需启用 IE 模式,必须手动导航至 “设置(Settings)> 默认浏览器(Default Browser)> 允许(Allow)”,并手动指定需要以 IE 模式加载的网页地址。 此次权限限制的核心目标,是让 “激活 IE 模式” 成为用户的主动、有意识操作;此外,通过 “仅允许列表内网站使用 IE 模式” 的机制,大幅增加攻击者通过该途径成功入侵的难度。 需要注意的是,这些限制不适用于商业用户—— 企业用户仍可通过 “企业策略配置” 正常使用 IE 模式。 不过微软仍提醒所有用户:应尽快从 Internet Explorer 的老旧网页技术迁移至现代产品。现代产品不仅安全性更高、稳定性更强,还具备更优的性能表现。   消息来源:bleepingcomputer; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文

美众议院通过争议性法案,执法部门或将获更广泛海外数据访问权限

据外媒报道,当地时间 3 月 22 日,美众议院通过一项争议性法案,它将进一步扩大美执法部门访问海外数据的权限。这个 2200 多页的综合法案将涉及 1.3 万亿美元的财政支出,另外它涵盖了一些来自今年早些是提交的《CLOUD Act》中的内容。 接下来它将移步参议等待新的投票结果,而特朗普总统早已做出了将会签署该法案的承诺。 据了解,这项法案将涵盖了政府和法院如何对保存在国外服务器的数据提要求的内容。随着云网络在过去服务器的不断兴起,这却是已经成为了一个日益紧迫的问题。而在今年,美最高法院曾受理过一起跟微软储存在爱尔兰服务器的数据相关的案件。 眼下,这些数据访问请求主要受一套叫做“司法互助条约”的国际协议约束,但《CLOUD Act》的支持者们认为,由于外国国家对调用国际外交手段起诉涉及 iCloud  或 Gmail 的当地犯罪愈发失望,所以这套制度不再有效。 一些非营利性组织则对这套法案持反对态度,像美国公民自由联盟、电子前沿基金会、开放科技中心、国际特赦组织都认为其存在隐私问题。其中最严厉的批评集中在对总检察长的全新授权上,后者将可以单方面跟外国签订协议。而这些协议将可能会规避来自美国法院提供的保护,同时还将在数据请求获得批准后而不告知用户或当地政府,使得相关监管工作变得更加困难。 而在投票前,微软总裁、法律总顾问布拉德·史密斯发文称,此番投票对于来自世界各地的隐私权利、国家关系、在科技领域建立信任来说是非常重要的一天。 稿源:cnBeta,封面来自网络;