Cerca
Blogosfere
Mar 0627

Falla non corretta in IE, i giorni passano e i rischi aumentano

Pubblicato da Gianni Amato alle 02:55 in Exploit, Sicurezza, Vulnerabilità


Giorno 23 Microsoft ha ufficialmente riconosciuto e informato gli utenti windows di una grossa vulnerabilità nel browser Internet Explorer che consentirebbe ad un utente malintenzionato l'esecuzione di codice arbitrario nella macchina vittima. (Microsoft Security Advisory 917077)

La falla risiede nella funzione createTextRange() che non viene processata bene quando la chiamata è associata ad un oggetto di tipo checkbox. Una pagina html creata ad hoc potrebbe sfruttare l'errore nella libreria dinamica per rendere vulnerabile il sistema ad attacchi da remoto. (Secunia Advisory)

Il bug non è stato ancora risolto, le versioni a rischio sono IE7 beta, IE6 SP2 e precedenti ma l'ultimo aggiornamento IE7 beta2 Refresh è immune a questa tipologia di attacco.

 Il codice exploit è stato reso pubblico, e approfittando dell'assenza di patch molti attacker hanno messo su pagine web che sfruttano questa vulnerabilità per eseguire ed installare trojan, spyware, backdoor e codici maligni di ogni genere nella macchina (windows) vititma. Secondo l'ultimo aggiornamento su Websense, sono state identificate circa 200 pagine che sfruttano questa vulnerabilità per eseguire il codice exploit. (Websense I.E. zero-day update)

Codice Exploit:

Soluzione: Microsoft non ha ancora rilasciato nessuna patch ma consiglia di disattivare l'Active Scripting per evitare l'esecuzione dello script. Nell'attesa che Microsoft provveda (spero presto) a tappare questo buco, la soluzione migliore sarebbe quella di cambiare browser e passare a Opera o Firefox, altrimenti aggiornare il browser a IE7 beta2 Refresh

L'e-mail rappresenta un potenziale attacco, è importante prestare attenzione a non cliccare nelle url contenute nei messaggi di posta provenienti da fonti non attendibili.

Trackback

Indirizzo di Trackback per questo post:
http://blog.blogosfere.it/mte/mt-tb.php?tb_id=21954

Il blog di Firefox! ha detto in Avviso ai naviganti... iceberg in vista per IE!:

Qualsiasi capitano sa quanto sia pericoloso condurre una barca tra gli scogli... Sono allora utili bollettini e segnalazioni... [continua]

Il blog di Firefox! ha detto in Avviso ai naviganti... iceberg in vista per IE!:

Qualsiasi capitano sa ... [continua]

Commenti

1. wiz4rd, Martedì 28 Marzo 2006 ore 09:19

Premessa vedo che molti siti propagano terrore...uuhm..beh vi segnalo questa unofficial patch da parte della nosta società di sicurezza eeye.


Dopo che M$ si degnerà di rilasciare le patch disinstallatela.

http://www.eeye.com/html/research/alerts/AL20060324.html

2. Focuz, Giovedì 30 Marzo 2006 ore 09:39

La soluzione migliore sarebbe di scassare IE e mettere firefox =))

Scrivi un commento

:

:

:

(facoltativo):

Attendere la pubblicazione del commento
Profilo
Foto & Video
Post più letti
Ultimi commenti
Archivi

Mappa del blog

Tag
Newsletter
Logo Blogosfere
Cronaca e Attualità
Cultura
Economia e Finanza
High Tech
Politica e Società
Scienza e Salute
Spettacoli
Sport e Motori
Style e Fashion
Tempo libero

Speciali
In cerca d'autore
  • Vuoi curare uno dei nostri blog in cerca d'autore? Per conoscere i blog liberi scrivici a bloggers@blogosfere.it
Business Blog
Ultime di High Tech
Ultime da Blogosfere
Link utili
Partner
Partner tecnici
  • Logo SixApart
  • Logo MySyndicaat