Nova zero-day ranjivost u Internet Exploreru

Vesti, 24.12.2010, 08:39 AM

Nova zero-day ranjivost u Internet Exploreru

Microsoft je u sredu upozorio je na ranije nepoznatu zero-day ranjivost koja pogađa sve verzije browsera Internet Explorer i koju napadači mogu iskoristiti ukoliko uspe pokušaj ubeđivanja korisnika da posete maliciozni veb-sajt.

Kompanija je najavila da će propust biti ispravljen, ali da neće biti vanrednog patcha, jer bag ne ispunjava kriterijume za hitno reagovanje. Kompanija će ipak nastaviti da nadgleda situaciju i reagovati po potrebi.

Iz kompanije kažu da za sada nema prijava da su korisnici pogođeni ovim propustom ili da se propust aktivno iskoršćava u hakerskim napadima.

Propustom su pogođene verzije browsera Internet Explorer od 6 do 8. Nije jasno da li se to odnosi i na beta verziju browsera IE 9.

Upozorenje o novom bagu u Microsoftovom browseru najpre je 9. decembra objavila francuska IT kompanija Vupen Security. Kompanija sa sedištem u Monpeljeu, u Francuskoj, otkrila je propust u HTML mehanizmu Internet Explorera.

Propust omogućava napadačima da zaobiđu odbrambene funkcije u ažuriranim operativnim sistemima Windows 7 i Windows Vista i da pokrenu maliciozni kod na ranjivim sistemima.

Bug je u načinu na koji Internet Explorer upravlja memorijom računara kada procesuira Cascading Style Sheet, tehnologiju koja definiše izgled stranica na veb-sajtu.

Hakeri odavno znaju da mogu iskoristiti memorijski menadžment Internet Explorera za ubacivanje sopstvenog malicioznog koda u niz instrukcija računarskih procesa. Na taj način, hakeri mogu ostvariti pokretanje sopstvenog koda i preuzimanje kontrole nad računarom.

Microsoft je unapredio memorijski menadžment, ali su istraživači otkrili da se sistemi za zaštitu koje je Microsoft dodao ne koriste u slučajevima kada se pozivaju neki strariji delovi Windowsa.

Iz kompanije kažu da se bag detaljno ispituje i da se radi na njegovoj ispravci. U međuvremenu, dok problem sa propustom ne bude trajno rešen, korisnicima je ponuđena alatka Enhanced Mitigation Experience Toolkit. Instalacija i primena ove alatke može zahtevati od korisnika Windows XP da ažuriraju verziju operativnog sistema koju koriste.

Međutim, čak i ukoliko to urade, zaštita koju imaju Windows 7 i Vista im nije dostupna. Naime, funkcije Protected Mode i Enhanced Security Configuration u novijem verzijama IE će ublažiti posledice ranjivosti smanjujući nivo privilegija koje napadač može imati na Windows sistemima. Međutim, kada se exploit koji je već javno objavljen kao besplatna test alatka na Metasploit Framework iskombinuje sa drugim tehnikama napada, to može zaobići novije Microsoftove zaštitne funkcije kao što su Data Execution Protection (DEP) i Address Space Layout Randomization (ASLR).

Analitičar kompanije Trend Micro, Rik Ferguson, komentarišući najnoviji propust u Microsoftovom browseru, kaže da je ranjivost ozbiljna jer omogućava izvršenje malicioznog koda na kompjuteru korisnika sa daljine, što veoma podseća na propust od pre dve godine kada su vlade nekoliko država bile prinuđene da pozovu korisnike da umesto IE koriste alternativne browsere.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

MiniPlasma: stara ranjivost Windowsa ponovo aktuelna

MiniPlasma: stara ranjivost Windowsa ponovo aktuelna

Istraživač bezbednosti poznat pod pseudonimom Nightmare-Eclipse objavio je proof-of-concept exploit pod nazivom MiniPlasma, koji omogućava napadač... Dalje

Hakovan sajt popularnog JDownloadera, korisnici preuzimali trojanizovane instalere

Hakovan sajt popularnog JDownloadera, korisnici preuzimali trojanizovane instalere

Popularni menadžer za preuzimanje JDownloader nakratko je postao kanal za distribuciju malvera nakon što su napadači kompromitovali zvanični sajt ... Dalje

Nova tužba protiv OpenAI: ChatGPT deli korisničke podatke sa Googleom i Metom?

Nova tužba protiv OpenAI: ChatGPT deli korisničke podatke sa Googleom i Metom?

Protiv kompanije OpenAI podneta je nova kolektivna tužba u kojoj se tvrdi da ChatGPT deli korisničke upite, email adrese i identifikatore korisnika ... Dalje

ClickFix napadi na Mac korisnike preko lažnih tutorijala

ClickFix napadi na Mac korisnike preko lažnih tutorijala

Microsoft Defender Security Research Team upozorava na novu kampanju usmerenu na Apple računare, koja koristi sve popularniju tehniku socijalnog inž... Dalje

Hakerska grupa ShinyHunters ukrala podatke skoro 200.000 korisnika Zare

Hakerska grupa ShinyHunters ukrala podatke skoro 200.000 korisnika Zare

Grupa ShinyHunters povezana je sa krađom podataka više od 197.000 kupaca modnog brenda Zara, pokazuju podaci servisa HaveIBeenPwned. Prema dostupnim... Dalje