Hjemmesider

Critical Zero-Day Flaw åbner huller i IE 6 og 7

101 Great Answers to the Toughest Interview Questions

101 Great Answers to the Toughest Interview Questions
Anonim

En nyopdaget trussel, der endnu ikke har nogen patch, kan tillade et webbaseret angreb på up-to-date Internet Explorer 6 og 7 browsere ifølge sikkerhedsvirksomheder.

Begge Symantec og Vupen Security har indsendt advarsler om fejlen, hvilket indebærer den måde, som IE håndterer cascading stilark eller CSS. Ifølge indlæg vil browsing ved et websted med indlejret angrebskode udløse overfaldet. Webstedet kan være et specifikt oprettet ondsindet websted eller en, der blev kapret og havde angrebskoden indsat.

Ifølge Vupens post påvirker fejlen både IE 6 og 7 på en fuldt patched XP SP3 computer og kan give mulighed for at køre Enhver kommando på et sårbart system, såsom installation af malware. Der er endnu ikke rapporter om aktive angreb, men udnyttelseskoden er offentligt tilgængelig.

[Yderligere læsning: Sådan fjerner du skadelig software fra din Windows-pc]

Symantecs indlæg siger, at dens tests bekræfter de udgivne exploiteringsværker, men det det "udviser tegn på dårlig pålidelighed," dvs. det virker ikke altid. En yderligere e-mail fra Symantec siger, at Vista også påvirkes, men Microsoft har endnu ikke bekræftet sårbarheden.

Nul dage, der påvirker IE, er typisk store trusler, så angriberne vil sandsynligvis begynde at skjule angreb, der retter sig mod denne fejl kompromitterede websteder og spydning af e-mails og online kommentarer med links til websteder, der indeholder angreb.

Ifølge Vupen vil deaktivering af Active Scripting i sikkerhedszonerne Internet og Local intranet blokere angreb mod denne fejl, men det ville sandsynligvis blokere webstedets funktionalitet så godt. Aktuelle rapporter noterer ikke IE 8 som sårbare, men Symantec advarer om, at "der er muligheder for at andre versioner af IE og Windows også kan blive berørt." Din bedste indsats kan være at bruge en alternativ browser som Firefox, indtil en patch er tilgængelig.

Opdatering (1:55) : Microsoft har bekræftet, at sårbarheden påvirker IE 6 og IE 7, men ikke IE 8. Virksomheden siger, at det ikke er i øjeblikket opmærksom på eventuelle eksisterende angreb mod fejlen, og kan beslutte at frigive en out-of-band patch, når den er færdig med sin undersøgelse.