Nova zero-day ranjivost u Internet Exploreru

Vesti, 24.12.2010, 08:39 AM

Nova zero-day ranjivost u Internet Exploreru

Microsoft je u sredu upozorio je na ranije nepoznatu zero-day ranjivost koja pogađa sve verzije browsera Internet Explorer i koju napadači mogu iskoristiti ukoliko uspe pokušaj ubeđivanja korisnika da posete maliciozni veb-sajt.

Kompanija je najavila da će propust biti ispravljen, ali da neće biti vanrednog patcha, jer bag ne ispunjava kriterijume za hitno reagovanje. Kompanija će ipak nastaviti da nadgleda situaciju i reagovati po potrebi.

Iz kompanije kažu da za sada nema prijava da su korisnici pogođeni ovim propustom ili da se propust aktivno iskoršćava u hakerskim napadima.

Propustom su pogođene verzije browsera Internet Explorer od 6 do 8. Nije jasno da li se to odnosi i na beta verziju browsera IE 9.

Upozorenje o novom bagu u Microsoftovom browseru najpre je 9. decembra objavila francuska IT kompanija Vupen Security. Kompanija sa sedištem u Monpeljeu, u Francuskoj, otkrila je propust u HTML mehanizmu Internet Explorera.

Propust omogućava napadačima da zaobiđu odbrambene funkcije u ažuriranim operativnim sistemima Windows 7 i Windows Vista i da pokrenu maliciozni kod na ranjivim sistemima.

Bug je u načinu na koji Internet Explorer upravlja memorijom računara kada procesuira Cascading Style Sheet, tehnologiju koja definiše izgled stranica na veb-sajtu.

Hakeri odavno znaju da mogu iskoristiti memorijski menadžment Internet Explorera za ubacivanje sopstvenog malicioznog koda u niz instrukcija računarskih procesa. Na taj način, hakeri mogu ostvariti pokretanje sopstvenog koda i preuzimanje kontrole nad računarom.

Microsoft je unapredio memorijski menadžment, ali su istraživači otkrili da se sistemi za zaštitu koje je Microsoft dodao ne koriste u slučajevima kada se pozivaju neki strariji delovi Windowsa.

Iz kompanije kažu da se bag detaljno ispituje i da se radi na njegovoj ispravci. U međuvremenu, dok problem sa propustom ne bude trajno rešen, korisnicima je ponuđena alatka Enhanced Mitigation Experience Toolkit. Instalacija i primena ove alatke može zahtevati od korisnika Windows XP da ažuriraju verziju operativnog sistema koju koriste.

Međutim, čak i ukoliko to urade, zaštita koju imaju Windows 7 i Vista im nije dostupna. Naime, funkcije Protected Mode i Enhanced Security Configuration u novijem verzijama IE će ublažiti posledice ranjivosti smanjujući nivo privilegija koje napadač može imati na Windows sistemima. Međutim, kada se exploit koji je već javno objavljen kao besplatna test alatka na Metasploit Framework iskombinuje sa drugim tehnikama napada, to može zaobići novije Microsoftove zaštitne funkcije kao što su Data Execution Protection (DEP) i Address Space Layout Randomization (ASLR).

Analitičar kompanije Trend Micro, Rik Ferguson, komentarišući najnoviji propust u Microsoftovom browseru, kaže da je ranjivost ozbiljna jer omogućava izvršenje malicioznog koda na kompjuteru korisnika sa daljine, što veoma podseća na propust od pre dve godine kada su vlade nekoliko država bile prinuđene da pozovu korisnike da umesto IE koriste alternativne browsere.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Hakeri upali u Booking.com i Airbnb naloge, gosti hotela plaćali iste rezervacije dva puta

Hakeri upali u Booking.com i Airbnb naloge, gosti hotela plaćali iste rezervacije dva puta

Istraživači iz kompanije Sekoia.io otkrili su masovnu fišing kampanju koja koristi kompromitovane hotelske naloge za napade na ljude koji su rezerv... Dalje

Hakeri mogu prepravljati poruke i lažirati identitet u Microsoft Teamsu

Hakeri mogu prepravljati poruke i lažirati identitet u Microsoft Teamsu

Istraživači kompanije Check Point otkrili su ozbiljne bezbednosne propuste u Microsoft Teamsu, koji su omogućavali napadačima da se predstave kao ... Dalje

Google redizajnira reCAPTCHA: pametniji filter za botove

Google redizajnira reCAPTCHA: pametniji filter za botove

Google je najavio veliku nadogradnju svog besplatnog servisa reCAPTCHA, koji štiti veb sajtove od spama i zloupotrebe. Novi sistem sada inteligentno ... Dalje

Bez zvanične zabrane, Rusija blokira verifikaciju na Telegramu i WhatsAppu

Bez zvanične zabrane, Rusija blokira verifikaciju na Telegramu i WhatsAppu

Ruski korisnici sve teže mogu da se registruju na Telegram i WhatsApp, jer su ruski mobilni operateri počeli da blokiraju SMS i kodove za verifikaci... Dalje

WhatsApp uvodi passkey - kraj lozinkama za bekape

WhatsApp uvodi passkey - kraj lozinkama za bekape

WhatsApp je najavio da uvodi novu opciju zaštite razgovora - passkey-šifrovane bekape, koja korisnicima omogućava da šifruju rezervne kopije ćas... Dalje