安全专家分析称Office2010沙盒技术并不理想

ZDNet软件频道 时间:2009-11-24 作者: | 计世网 我要评论()
本文关键词:Office office
日前,微软宣称将在Office 2010中首次采用沙盒技术。但有安全专家分析称,Office2010对沙盒技术并不理想,微软的这个做法是间接表示微软无力阻止黑客利用文件格式中的漏洞。由于黑客不停地使用fuzzing工具去发掘Office中的漏洞,鉴于Office 2010漏洞频出的现象,微软不得不借助“沙盒”技术去阻止黑客的攻击。

  相关文章推荐:

  日前,微软宣称将在office 2010中首次采用沙盒技术。但有安全专家分析称,office2010对沙盒技术并不理想,微软的这个做法是间接表示微软无力阻止黑客利用文件格式中的漏洞。

  office团队的高级安全程序经理Brad Albrecht表示,office 2010将会支持“保护模式”,使得Word、Excel和PowerPoint文件处于只读环境中。

  据了解,当用户启用office 2010的“保护模式”,进入安全阅读模式时,office 2010会在独立的沙盒中为Word、Excel和PowerPoint文件提供只读环境。这个时候,沙盒技术将最小化某个文档对系统的访问并将其与其他文档隔离开来,即使用户读取的文档是恶意文件,它也无法从沙盒中逃脱出来,更不用说去攻击用户的计算机和数据了。

  Gartner的主要安全分析师John Pescatore表示,office中有很多的漏洞,在过去18个月里,黑客们经常使用fuzzing自动化漏洞发掘技术,去查找office文件格式中的漏洞,进而对用户的计算机发起攻击。”借助“Fuzzing”工具,黑客可以很方便地查找到应用程序软件中的漏洞。

  近期,微软一直都忙于修复其office应用程序中的文件格式漏洞,其中包括Publisher 2007中的1个漏洞,Excel中的6个漏洞,Word中的2个漏洞。由于黑客不停地使用fuzzing工具去发掘office中的漏洞,鉴于office 2010漏洞频出的现象,微软不得不借助“沙盒”技术去阻止黑客的攻击。

  不过,Pescatore表示,启用“沙盒”技术之后,这些应用程序文件都是只读的。这也就意味着如果用户想要添加文件或者是修改文件,将会不被允许,这或许会激怒一些用户。此外,Pescatore还指出,沙盒基本上就是一款轻量级版本的虚拟机,将会大大地消耗用户的计算机资源。从另一方面讲,当电脑越来越快的时候,“沙盒”的循环就越快。

  目前,微软尚未针对这些问题做出正面的回应。


百度大联盟认证黄金会员Copyright© 1997- CNET Networks 版权所有。 ZDNet 是CNET Networks公司注册服务商标。
中华人民共和国电信与信息服务业务经营许可证编号:京ICP证010391号 京ICP备09041801号-159
京公网安备:1101082134