微軟發(fā)布補(bǔ)丁修補(bǔ)備受困擾的Internet Explorer(IE瀏覽器)的最新重大安全漏洞。補(bǔ)丁也適用于Windows XP——盡管微軟幾個(gè)月前一直聲稱4月8日以后就不會(huì)再為過氣的XP操作系統(tǒng)發(fā)布補(bǔ)丁。
微軟可信計(jì)算(Trustworthy Computing)總經(jīng)理Adrienne Hall發(fā)博客文章指,微軟做出讓步?jīng)]有讓XP用戶自生自滅,原因是在補(bǔ)丁截止日期后很快就出現(xiàn)了漏洞CVE-2014-1776。
Hall在博文里表示,“微軟不再支持Windows XP,時(shí)間上也已經(jīng)超過了微軟通常提供安全更新的日期。盡管如此,我們今天仍決定對(duì)所有版本的Windows XP(包括嵌入式)提供更新。這是個(gè)例外,主要是基于Windows XP支持終結(jié)日剛過去不久的考慮。”
無論微軟用的借口是什么,微軟的決定都是一個(gè)反口。早在九月,軟件巨頭微軟就警告說,4月8日之后發(fā)現(xiàn)的XP Bug基本上會(huì)永遠(yuǎn)成為“零日漏洞”。
微軟現(xiàn)在提供了以下的補(bǔ)丁細(xì)節(jié):補(bǔ)丁于太平洋時(shí)間上午10點(diǎn)(北京時(shí)間隔日凌晨1點(diǎn))正式上線;沒有啟用自動(dòng)更新的用戶可找到Windows Update(Windows 更新)單擊“檢查更新”,宜早不宜遲——盡管微軟說此漏洞也不是什么大不了的事情。
Hall的博文指,“實(shí)際情況是,有一些極少數(shù)的攻擊是基于此漏洞。坦率地說,有關(guān)的關(guān)注夸大成分居多。”
居然有此一說,完全無視獨(dú)立安全專家的警告——包括英國(guó)和美國(guó)政府機(jī)構(gòu)——指Windows用戶在微軟發(fā)布的修復(fù)程序前應(yīng)該直接關(guān)掉IE瀏覽器。
而且,Hall還表示,“不要因?yàn)楝F(xiàn)在出了這個(gè)更新,就覺得無需考慮擯棄Windows XP而換用新版Windows和Internet Explorer的最新版本。”
倒不是說大家換成新版就好到哪里去了。周四的補(bǔ)丁要修復(fù)的Bug可用來執(zhí)行遠(yuǎn)程代碼。就是說,這個(gè)Bug可以讓攻擊者控制你的計(jì)算機(jī)——此Bug對(duì)所有6到11版的Internet Explorer都有影響,因此,那些運(yùn)行微軟最新操作系統(tǒng)和瀏覽器的人也應(yīng)該盡快打補(bǔ)丁。
記者問起周四的補(bǔ)丁是否表明,我們實(shí)際上可以預(yù)望將來會(huì)有Windows XP的安全更新,微軟發(fā)言人讓我們?nèi)タ碒all的博文,但拒絕進(jìn)一步評(píng)論。