Lek in Internet Explorer omzeilt beveiliging SP2...

Status
Niet open voor verdere reacties.

gezina

Inventaris
Lid geworden
27 apr 2001
Berichten
12.948
Lek in Internet Explorer omzeilt beveiliging SP2
Gebruiker kan controle over zijn systeem kwijtraken


Door een programmafout in de Internet Explorer is het volgens de mensen van beveiligingsbedrijf Secunia mogelijk om een beveiligingsmechanisme van Service Pack 2 te omzeilen. Hierdoor kan een kwaadaardig programma worden vermomd als HTML-bestand. Omdat de argeloze gebruiker in de mening verkeerd dat het dan gaat om een HTML-bestand kan hij er toe worden verleid om die kwaadaardige software te starten. Zo meldt breekpunt.nl

Wie Service Pack 2 voor Windows XP heeft geïnstalleerd, beschikt over een mechanisme om dergelijke 'grapjes' te voorkomen. Wanneer een programma van het internet wordt gedownload krijgt de downloader een waarschuwing wanneer dit programma een mogelijk gevaar kan opleveren. Deze waarschuwing verschijnt echter niet wanneer zo'n programma wordt verzonden middels een speciaal aangepaste "Content-Location"-HTTP-Header. Wordt deze fout gecombineerd met de javascriptfunctie "execCommand()", dan kunnen programmabestanden worden gemaskeerd als HTML-bestanden.

Wordt zo'n gemaskeerd HTML-bestand door de gebruiker geopend, dan start hij dus in werkelijkheid een programma. Het is dan mogelijk dat een aanvaller middels zo'n programma de controle over het computersysteem van zijn slachtoffer overneemt.

Volgens • Secunia is het lek gevonden in der Internet Explorer 6.0 onder Windows XP Service Pack 2. Ook wanneer alle beschikbare patches geïnstalleerd zijn is het lek nog aanwezig.

http://secunia.com/advisories/13203/Secunia
 
Is er nog een derde lek (niet kritiek) gevonden, zo meldt secruty.nl Deze laat een aanvaller wel "sessie fixatie aanvallen" uitvoeren om cookies te overschrijven, waardoor hijacking van de browser mogelijk zou zijn. Dit lekje is aanwezig in Internet Explorer 6.0 SP1 in combinatie met Microsoft Windows XP SP1. Er wordt dan ook aangeraden om te upgraden naar Service Pack 2 en het gebruik van cookies uit te schakelen, behalve als dit echt nodig is.

Microsoft niet blij met bekend maken IE lekken

Zoals je net kon lezen zijn er verschillende lekken in Internet Explorer ontdekt, waardoor kwaadwillende personen hijacking en spoofing aanvallen kunnen uitvoeren. Microsoft is echter allesbehalve blij met de bekendmaking van de lekken. Volgens de softwaregigant is men niet op de juiste manier over de lekken ingelicht, waardoor gebruikers onnodig risico lopen. Microsoft is wel begonnen met het onderzoeken van de lekken en zal indien nodig met een oplossing komen. Verder liet de softwaregigant weten dat ze het verantwoord bekend maken van software lekken blijft aanmoedigen. (InternetNews) securty.nl
 
Laatst bewerkt:
Dat bovenste was al een onparlementaire uitdrukking, wat moet ik hiervan zeggen? :p
 
én daarom heb ik IE volledig geblokkeerd behalve voor windowsupdate.com :D
 
Ik werk ook met Mozilla, maar soms heb je inderdaad IE nodig.
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan Onderaan