Alvorligt sikkerhedshul i Internet Explorer


Publiceret d. 1. juli 2008 kl. 10.29


Annonce:
 
ANNONCE:
 
Computerworld News Service: Det netop opdagede sikkerhedshul i IE6 er tilsyneladende en variation af den sårbarhed, der først blev omtalt af sikkerhedseksperterne Manuel Caballero og Fukami ved Microsofts BlueHat sikkerhedskonference først i maj, skriver analytiker fra McAfee Yichong Lin i et indlæg på virksomhedens blog.

Ved BlueHat fortalte Caballero, som har arbejdet for Microsoft som uafhængig penetrationstester, at han havde fundet en metode til at opsnappe, alt hvad der sker i en browser, inklusiv tastaturindtastninger og dermed også ethvert kodeord, der indtastes.

I et interview af Caballero, som Microsoft optog på video under konferencen, fortalte han, at en kombination af Flash og enhver browser, ikke kun Internet Explorer, kan hackes med ondsindet scripting-kode til at give angribere fuld adgang til browseren.

Rettet i IE7
Detaljer om den nye variant sammen med 'proof of concept'-kode er blevet frigivet på et kinesisksproget netmagasin af en gruppe, der kalder sig 'Ph4nt0m Security Team', ifølge en anden advarsel fra den danske virksomhed Secunia, der tracker sårbarheder.

Secunia ridser truslen op, som følger:
"Sårbarheden skyldes en input-valideringsfejl ved håndtering af placeringen eller 'location.href'-egenskaben for et vinduesobjekt. Dette kan udnyttes af et ondsindet website til at åbne et website, der stoles på, og udføre tilfældig scripting-kode i en brugers browsersession i kontekst med det site, der er tillid til."

Den nyeste version af Microsofts browser, Internet Explorer 7, har ikke denne sårbarhed, ifølge både Secunia og McAfee. Indtil Microsoft udgiver en patch til den ældre browser, bør brugere opgradere til Internet Explorer 7, tilføjer de to sikkerhedsvirksomheder.

Ifølge Yichong fra McAfee har virksomheden gjort Microsoft opmærksom på sårbarheden. Repræsentanter fra Microsoft svarede dog ikke umiddelbart på en forespørgsel om bekræftelse og yderligere kommentarer.

Oversat af Thomas Bøndergaard




Kommentarer - Debatoversigt


Der er endnu ikke nogen kommentarer til denne artikel. Du kan skrive en kommentar ved at udfylde nedenstående formular
Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne

Forsiden lige nu

Her har du de mest banebrydende håndholdte computere gennem alle tider.
25. maj 2012 kl. 16.04 | læs »

Klumme: Angrebet fra Flashback viser, at Apple nu må tage sikkerheden på Mac alvorligt, skriver Shehzad Ahmad fra DK-CERT i sin månedlige klumme
25. maj 2012 kl. 14.30 | læs »

Overblik: Få overblikket over IBM Danmarks store fyringsrunde.
25. maj 2012 kl. 15.30 | læs »

Landbrugsorganisation er godt sur i skralden over, at landmænd i randområder skal bestille bredbånd hos konkursramt firma.
25. maj 2012 kl. 14.04 | (2) | læs »





 
White papers
De cyberkriminelle tilpasser hele tiden deres svindelnumre, i takt med at der opstår nye...

Phishing er ikke, hvad det har været. En betydelig del er i dag baseret på malware, der...

Mindre virksomheder uden stærk it-sikkerhed er attraktive mål for internettets trusler. Få her...

 


Mest læste seneste uge

Kan gratis sikkerhedssoftware virkelig beskytte din pc? Svaret er ja, hvis du vælger det rette produkt. Læs her en test af de mest pålidelige gratis sikkerhedsprogrammer.

Næsten 200 IBM-ansatte får med få timers varsel sidste arbejdsdag i dag. Ingen var orienteret forud for dagens massefyring, som effektueres øjeblikkeligt.

Flyselskabet SAS har brugt op mod trekvart milliarder kroner og seks år på at udskifte sit bookingsystem. Undervejs har der været flere projekt-udfordringer, som kulminerede en vinternat med en big bang-migrering.

Her er forklaringen på, at IBM Danmark med direktør Lars Mikkelgaard-Jensen i spidsen fyrer 170 medarbejdere.

To danske it-studerende har udviklet et program, der kan suge kundernes CPR-numre ud af teleselskaberne.