作为“破鼓万人捶”的一个典型,微软公司年迈的Internet Explorer浏览器再一次被攻击者们给盯上,曝出了一个可被第三方记录用户浏览习惯的bug。据Web安全专家MichaelCaballero在近日的一篇博客文章中所述,该bug会在页面加载恶意HTML对象、并结合兼容性模式元标签页时出现。当用户访问黑客或广告站点的时候,会被允许定制的HTML或JavaScript代码。
一段代码运行之后,该恶意标签页可在无意中捕捉原本旨在主浏览器窗口中可用的信息。
结果就是,攻击者(和其它攻击方)也可借此劫持主机用户的数据,将它用于其它恶意活动、或为广告目的而收集用户数据。
Caballero已经提供了一份供任何人“调试”该bug的代码,感兴趣的网友可以戳这里去实验一下。
尽管微软已经“放弃”IE,将全部精力转向了Windows10平台上新引入的Edge浏览器,但前者庞大的安装基数使得这一安全隐患仍不可小觑。
Caballero在博客中指出:“在我看来,微软想要摆脱IE,但还没有明说出来”。