中文新聞對此報導甚少:
http://udn.com/NEWS/BREAKINGNEWS/BREAKINGNEWS6/8277945.shtml
去K了些原文:
1. https://support.microsoft.com/kb/2896666
2. http://technet.microsoft.com/en-us/security/advisory/2896666
3. http://blogs.technet.com/b/srd/archive/2013/11/05/cve-2013-3906-a-graphics-vulnerability-exploited-through-word-documents.aspx
我認為聯合的報導有誤:
3.中有
This also means the exploit will fail on machines hardened to block ActiveX controls embedded in Office documents (e.g. Protected View mode used by Office 2010) or on computers equipped with a different version of the module used to build the static ROP gadgets.
注意上面'on ....or on....' : 或的對位關係, 可翻為
此意表示此exploit 使如下運作出問題:
幾乎不阻擋(hardened to block)嵌入Office文件之ActiveX controls 的機器
或 裝配 過往當中曾建靜態ROP gadgets之module版本 的電腦
並沒說只有Office會受影響 而ms官網亦沒說只有Office受影響
且影響範圍就是 2.中所說的那一堆
而XP 只有 SP3 與 64位元SP2 兩版本的XP不會受影響
Vista 不在 Non-Affected 名單中, 故Vista的使用者要很小心, 注意update訊息
目前若無patch時之處置建議:
http://technet.microsoft.com/en-us/security/advisory/2896666 中Suggested Actions
那諸如關掉TIFF長長的一串Suggestion...
說真的, 如果我有用Vista, 我寧可先不用它來上網, 等更新
udn中文新聞說攻擊有限, 應是誤解了原文, 原文說的攻擊有限是有前提的:
...have fewer user rights on the system...
若點選的使用者有管理者權力(administrative user rights), 則....
2.的MS原文只是修飾的比較好聽
講白了, 整台電腦都有可能被駭客控制
故只要駭客能發揮創意運用其 ROP 弱點 (ref. http://en.wikipedia.org/wiki/Return-oriented_programming)
即能達到入侵電腦之目的
例如駭客將遠端控制程式碼置入某一特製之TIFF格式中, 將其放入某殭屍網站之網頁中,
屬於2.中所述影響範圍內的某電腦的系統管理者, 無意間瀏覧了此內含特製TIFF的網頁,
瀏覧器會因為TIFF圖形格式而呼叫Microsoft Graphics component,
駭客即可控制此台電腦
I know...例子沒創意...舊酒裝新瓶...攻擊例子既能典型, 表駭客對此弱點駕輕就熟, 影響可深
可廣
ROP攻擊由Hovav Shacham於2007發表, 故約於2008年後之各作業系統對此類防禦能力較強
而於win中開發程式由於較考慮相容因素, 有時會用較舊的code,
且多未開源讓使用者難以去檢查是否有此漏洞,
故win中的軟體套件與程式對其ROP攻擊的防禦力難以用時間來區別