image

Nieuw Internet Explorer lek met exploit code ontdekt

zaterdag 18 maart 2006, 09:12 door Redactie, 18 reacties

Gebruikers van Internet Explorer zijn gewaarschuwd voor een nieuw lek in Internet Explorer waar tevens ook exploite code voor circuleert op het internet. Via het lek kan een aanvaller nu alleen nog een Denial of Service veroorzaken, maar er wordt hard gewerkt om het ook als aanvalsvector voor het uitvoeren van willekeurige code te gebruiken. Hierdoor zou een aanvaller het systeem via de lekke browser van Microsoft kunnen overnemen.

De kwetsbaarheid wordt veroorzaakt door een progammeerfout in Internet Explorer. Door het specificeren van duizenden "script action handlers", (zoals onLoad, onMouseMove, etc) voor elke HTML tag, kan een aanvaller de browser laten crashen. Iets wat op deze pagina gedemonstreerd wordt (LET OP! IE zal door deze pagina waarschijnlijk crashen). Het lek is getest op MSIE 6.0.2900.2180.xpsp2.040806-1825 op Windows XP SP2. Er is nog geen patch beschikbaar, andere browsers zoals Opera en Firefox zouden niet kwetsbaar zijn.

Reacties (18)
18-03-2006, 13:42 door Zarco.nl
Heb hier met MSIE 6.0.2900.2180.xpsp_sp2_gdr.050301-1519
getest, maar ik zie niets gebeuren in m'n IE window.

[edit]
Funky, nu crasht IE dus wel...?
18-03-2006, 13:59 door Anoniem
Ik gebruik Windows Internet Explorer 7.0 beta 2!
En daar crasht ie ook...

eerst doet de browser niks als je op die pagina komt maar dan loopt ie
vast...
18-03-2006, 14:08 door Anoniem
Heb hier met MSIE 6.0.2900.2180.xpsp_sp2_gdr.050301-1519
getest en bij mij crasht ie lekker. FireFox heeft nergens
last van.

Zo kun je mogelijk nog wel meer dingen verzinnen waardoor IE
crashed. Netzoals als eerst een plaatje aanmaken van 50000
pixels ofzo. Zo is ook hier weer een soort zelfde principe.
18-03-2006, 14:42 door G-Force
Nou, crashen doet IE hier ook niet echt. Systeem: IE 6 SP1 en alle patches met Windows SP1 en alle patches. Wel verschijnt er een dialoogvenster dat er een fout is opgetreden in IE en moet worden afgesloten. Meteen verschijnt er een nieuw scherm van IE.
Ik heb dezelfde truc toegepast met Firfox (de laatste versie) en inderdaad
treedt daar geen "crash" op.

Voor het browsen op internet zou ik daarom willen adviseren dat iedereen
even tijdelijk op Firefox of Opera zou overstappen, aangezien er gezocht wordt naar een uitvoerbare code (worm, virus).
18-03-2006, 16:30 door Anoniem
Door Peter V.
Voor het browsen op internet zou ik daarom willen adviseren dat iedereen
even tijdelijk op Firefox of Opera zou overstappen.


Onzin natuurlijk.
Alsof morgen op elke website op internet het exploit zou zijn
geïmplementeerd.

De websites die ermee gecompromiteerd zouden kunnen worden zijn per
definitie te rangschikken in de categorie "dubieus", en worden al getackled
door prima ad-on's als IE-SpyAd en Siteadvisor.

Laat je toch niet gek maken!.
18-03-2006, 18:13 door Rene V
Waarom tijdelijk overstappen? Gewoon permanent overstappen
op Opera of FF is nog beter lijkt me :)
18-03-2006, 18:36 door Anoniem
Door René V
Waarom tijdelijk overstappen? Gewoon permanent overstappen
op Opera of FF is nog beter lijkt me :)

En dan weer terug naar IE als er een lek ik FF zit... nah zit allemaal in t
zelfde schuitje... ik wacht het wel weer af
18-03-2006, 18:47 door G-Force
Door René V
Waarom tijdelijk overstappen? Gewoon permanent overstappen
op Opera of FF is nog beter lijkt me :)

Omdat er een exploit code voor bestaat. Er zijn er genoeg (ik ben er één
van) die zovaak met IE heeft gewerkt dat je soms niet anders wil. Ik heb
voor alle zekerheid nog een tweede browser op mijn systeem staan voor
dit soort gevallen zoals hierboven beschreven.

Er is dus niets op tegen als iemand permanent overstapt op Firefox of
Opera.

Waar ik overigens wel een beetje boos over ben is dat er kennelijk niet eerst bij Microsoft is gemeld zodat de IE-bezitters nu met een browser opgescheept zitten met een lek dat extreem kritiek genoemd kan worden.
19-03-2006, 00:03 door raboof
Waar ik overigens wel een beetje boos over ben is dat er
kennelijk niet eerst bij Microsoft is gemeld


Laten we nu niet weer het dode "hoe om te gaan met
gevonden vulnerabilities"-paard gaan schoppen...
19-03-2006, 01:16 door G-Force
Door raboof
Waar ik overigens wel een beetje boos over ben is dat er
kennelijk niet eerst bij Microsoft is gemeld


Laten we nu niet weer het dode "hoe om te gaan met
gevonden vulnerabilities"-paard gaan schoppen...

Allemans Raad is Allemans Gek...
19-03-2006, 18:31 door Anoniem
Door raboof
Waar ik overigens wel een beetje boos over ben is dat er
kennelijk niet eerst bij Microsoft is gemeld


Laten we nu niet weer het dode "hoe om te gaan met
gevonden vulnerabilities"-paard gaan schoppen...
hoe is die trouwens afgelopen?
20-03-2006, 08:40 door Anoniem
De makers hadden ongetwijfeld wel een patch willen submitten,
maar MicroSoft heeft de source van IE niet online staan. Even
serieus, in dit soort gevallen zou het netjes zijn geweest als
MicroSoft 24 uur de tijd had gekregen om een patch te maken
en aan alle gebruikers een mailtje te sturen dat ze moesten
patchen, niet?
20-03-2006, 10:07 door Anoniem
hier begint de av gelijk te loeien dat er trojan zijn werk wil doen op die
pagina :) maar geen crash
20-03-2006, 11:03 door SirDice
Door Peter V.
Nou, crashen doet IE hier ook niet echt. {...}
Wel verschijnt er een dialoogvenster dat er een fout is
opgetreden in IE en moet worden afgesloten.
Dan crashed IE dus..
20-03-2006, 13:38 door Anoniem
Door SirDice
Door Peter V.
Nou, crashen doet IE hier ook niet echt. {...}
Wel verschijnt er een dialoogvenster dat er een fout is
opgetreden in IE en moet worden afgesloten.
Dan crashed IE dus..

Graceful degradation heet zoiets toch?

Om nog even op dat dode paard terug te komen; het was wel zo netjes
geweest dit even te melden. Maarja, publiciteitsgeil als men is....
20-03-2006, 14:42 door pipo
Door René V
Waarom tijdelijk overstappen? Gewoon permanent overstappen
op Opera of FF is nog beter lijkt me :)


Nee hoor, gewoon geen wazige sites browsen en dan is er
niets aan de hand met IE.
20-03-2006, 23:14 door Anoniem
Geen crash hier. Ik gebruik de nieuwste IE 7 beta 2 (build 5335) van 20
maart. Alleen een plaatje van een boxende dame.
Kortom upgraden !!
11-04-2006, 22:15 door G-Force
[color=red]Waarschuwing:[/color]

De betreffende pagina met exploit-code wordt door Norton AntiVirus als
een computervirus gezien (Bloodhoud.60). Na de patch van 11 april 2006
heb ik vastgesteld dat de crash van Internet Explorer wordt voorkomen,
omdat het gat is gedicht.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.