Falla non corretta in IE, i giorni passano e i rischi aumentano
Pubblicato da Gianni Amato alle 02:55 in Exploit, Sicurezza, Vulnerabilità
Giorno 23 Microsoft ha ufficialmente riconosciuto e informato gli utenti windows di una grossa vulnerabilità nel browser Internet Explorer che consentirebbe ad un utente malintenzionato l'esecuzione di codice arbitrario nella macchina vittima. (Microsoft Security Advisory 917077)
La falla risiede nella funzione createTextRange() che non viene processata bene quando la chiamata è associata ad un oggetto di tipo checkbox. Una pagina html creata ad hoc potrebbe sfruttare l'errore nella libreria dinamica per rendere vulnerabile il sistema ad attacchi da remoto. (Secunia Advisory)
Il bug non è stato ancora risolto, le versioni a rischio sono IE7 beta, IE6 SP2 e precedenti ma l'ultimo aggiornamento IE7 beta2 Refresh è immune a questa tipologia di attacco.
Il codice exploit è stato reso pubblico, e approfittando dell'assenza di patch molti attacker hanno messo su pagine web che sfruttano questa vulnerabilità per eseguire ed installare trojan, spyware, backdoor e codici maligni di ogni genere nella macchina (windows) vititma. Secondo l'ultimo aggiornamento su Websense, sono state identificate circa 200 pagine che sfruttano questa vulnerabilità per eseguire il codice exploit. (Websense I.E. zero-day update)
Codice Exploit:
Soluzione: Microsoft non ha ancora rilasciato nessuna patch ma consiglia di disattivare l'Active Scripting per evitare l'esecuzione dello script. Nell'attesa che Microsoft provveda (spero presto) a tappare questo buco, la soluzione migliore sarebbe quella di cambiare browser e passare a Opera o Firefox, altrimenti aggiornare il browser a IE7 beta2 Refresh
L'e-mail rappresenta un potenziale attacco, è importante prestare attenzione a non cliccare nelle url contenute nei messaggi di posta provenienti da fonti non attendibili.







1. wiz4rd, Martedì 28 Marzo 2006 ore 09:19
Premessa vedo che molti siti propagano terrore...uuhm..beh vi segnalo questa unofficial patch da parte della nosta società di sicurezza eeye.
Dopo che M$ si degnerà di rilasciare le patch disinstallatela.
http://www.eeye.com/html/research/alerts/AL20060324.html
2. Focuz, Giovedì 30 Marzo 2006 ore 09:39
La soluzione migliore sarebbe di scassare IE e mettere firefox =))