neprihlásený Pondelok, 29. apríla 2024, dnes má meniny Lea
Chyba v IE zrejme zneužiteľná aj v IE 8 s DEP, MS vydá mimoriadnu aktualizáciu

DSL.sk, 20.1.2010


Vážna bezpečnostná chyba v Internet Exploreri, ktorá bola podľa dostupných informácií zneužitá pri útokoch na Google a ďalšie významné spoločnosti, má byť spoľahlivo zneužiteľná aj v Internet Exploreri 8 so zapnutou ochranou proti spúšťaniu kódu v dátových segmentoch procesu, Data Execution Prevention, DEP.

Tvrdí to bezpečnostná spoločnosť Vupen Security, ktorej sa podľa jej oznámenia podarilo chybu zneužiť a vzdialene spustiť vlastný kód pomocou novej zatiaľ nezverejnenej techniky manipulácie heapu. Na ktorej verzii Windows spoločnosť chybu úspešne zneužila verejne neinformuje, detailné informácie sú k dispozícii len komerčne pre tvorcov antivírusov a ďalších bezpečnostných produktov.

Podľa spoločnosti je možné zabrániť fungovaniu tejto techniky vypnutím JavaScriptu.

Internet Explorer 8 je na Windows Vista a 7 chránený okrem DEP aj spúšťaním v chránenom režime s obmedzenými právami. Ak útočník ale pozná ďalšiu chybu menej závažného charakteru umožňujúcu zvýšenie práv, môže získať úplnú kontrolu nad napadnutým PC.

Aktuálna chyba v Internet Exploreri umožňuje vzdialené spustenie útočníkom zvoleného kódu po návšteve útočníkom podvrhnutej stránky a nachádza sa v Internet Exploreri 6, 7 aj 8. Doteraz bol verejne k dispozícii exploit kód fungujúci iba na verzii 6, podľa najnovších informácií je ale zrejme prakticky zneužiteľná aj vo vyšších verziách Internet Explorera.

Podľa dostupných informácií samotná chyba nie je výrazne vážnejšia ako viacero iných chýb v Internet Exploreri v poslednej dobe umožňujúcich vzdialené spustenie útočníkom zvoleného kódu. Od viacerých z nich sa ale odlišuje samozrejme tým, že bola zneužívaná aj keď sa o nej ešte verejne nevedelo a zároveň v súčasnosti pred vydaním opravy je už k dispozícii funkčný verejný exploit kód.

Na základe chyby organizácie zriadené vládami v Nemecku a Francúzsku zodpovedné za bezpečnosť IT odporúčajú od konca minulého týždňa užívateľom prechod na iný prehliadač ako Internet Explorer.

V utorkovom oznámení spoločnosť Microsoft potvrdila, že pre chybu vydá mimoriadnu bezpečnostnú aktualizáciu mimo pravidelného mesačného cyklu. Kedy bude aktualizácia vydaná nie je zatiaľ známe.


      Zdieľaj na Twitteri



Najnovšie články:

Google začne vyplácať dividendy, prekročil hodnotu 2 bilióny
Raspberry Pi rozšírilo ponuku modelov Compute Module
Po rokoch vypustené nové navigačné Galileo satelity, SpaceX na to obetovala raketu
Operačný systém Proxmox pre virtualizáciu vydaný v novej verzii 8.2
České železnice idú testovať WiFi vo vlakoch cez satelitný Starlink


inzercia



Diskusia:
                               
 

by uz bola opatchovana par dni...
Odpovedať Známka: 6.2 Hodnotiť:
 

ja som tiež rád opačoval dievčatká, keď som bol malý :)
Odpovedať Známka: 0.0 Hodnotiť:
 

Nechapem ako moze seriozna firma vydavat bezpecnostne aktualizacie v pravidelnych intervaloch. Vsade inde sa opravuje hned ako sa chyba najde a nie az za mesiac. Ale to asi takto uzivatelom MS produktov vyhovuje.
Odpovedať Známka: 6.4 Hodnotiť:
 

Tototo ta len neseriozni linuxaci (bsdckari, ..., ...) naucili co si vydavaju updaty kedy sa im zachce. MS je seriozna firma a vydava ich pravidelne! :) :)
Odpovedať Známka: 2.5 Hodnotiť:
 

kto to kedy videl. fixovat bugy ked vzniknu a ne pol roka neskor... ta to tragedia!
Odpovedať Známka: 6.5 Hodnotiť:
 

Asi to myslel ironicky, podľa tých smajlov na konci.

Ale však dobre, vyhoňte si ego, MS je zlý, IE je zlý, nabudúce si tie žvásty píšte niekam inam (do /dev/null ideálne).
Odpovedať Známka: 0.7 Hodnotiť:
 

aha ironiu u neho si postrehol ale na moju nadsazku si prikratky ci co? ;)
Odpovedať Známka: 7.8 Hodnotiť:
 

Pravidelna aktualizacia MS (druhy utorok v mesiaci) ma zrejme tu vyhodu, ze sa staci aktualizacii MS systemov venovat len raz za mesiac.
Myslim, ze kriticke aktualizacie by mali vydavat castejsie.
Kazdopadne, vydanie aktualizacii MS neznamena, ze okamzite dojde k aplikovaniu v korporatnom prostredi, lebo nie vzdy je aktualizacia riadne otestovana a moze sposobit ine problemy.
Odpovedať Známka: 0.0 Hodnotiť:
 

kriticka chyba ktora umoznuje spustat utocnikom zvoleny kod (a navyse s funkcnym exploitom) by mala byt v AKOMKOLVEK prostredi odstranena hned. taketo vyhovorky mozu fungovat mozno pri nejakych kritickych servrovych sluzbach ale nie pri aplikaciach urcenych pre uzivatelov (ktory tomu navyse casto nerozumeju).
Odpovedať Známka: 10.0 Hodnotiť:
 

a hlavne - dobre nastaveny linux/FreeBSD a nemusis sa venovat aktualizaciam vobec. Ja osobne riesim iba aktualizacie kernelu - vsetko ostatne za mna spravi Samo :)
Odpovedať Známka: 10.0 Hodnotiť:
 

Chudak Samo sa nadrie ked musi aktualizovat. :D
Odpovedať Známka: 10.0 Hodnotiť:
 

aha cize ked nebude vydavat pravidelne aktualizacie a bude vydavat hned po oprave chyby tak je pre end-usera absolutne nemozne spravit tak aby mu to aktualizovalo raz za mesiac ked ma o to zaujem?
to ze vyjde fix neznamena ze bude hned aplikovany ale ked fix nevyjde tak prekvapivo aplikovany nebude ci to user chce alebo nie
Odpovedať Hodnotiť:
 

mne tie mesacne cykly/update pripominaju menstruaciu
-ak dojde k prieniku kazdy dufa ze cyklus pride
-taktiez mesacne maxima nervozit byvaju na nezaplatenie
-informacie o infekcii sa siria rychlo a Radim Uzel radi: "Ruce pric."
Odpovedať Hodnotiť:
 

este dobre ze moje PDA vobec nepotrebuje update vzdy ked chcem tlacit hoc aj exploit, pridem iba po hotovy papier
Odpovedať Známka: 10.0 Hodnotiť:
 

len aby si nebol prekvapeny ;)
Odpovedať Hodnotiť:

Pridať komentár