Microsoft en het Amerikaanse Computer Emergency Response Team waarschuwen voor een nieuw beveiligingslek in Visual Studio 2005 dat actief misbruikt wordt. Door een gebruiker een kwaadaardige website te laten openen kan een aanvaller het systeem overnemen.
Het lek zit in het Microsoft WMI Object Broker ActiveX control, dat standaard door Visual Studio 2005 wordt geinstalleerd, en dat ervoor zorgt dat het ActiveX beveiligingsmodel omzeild kan worden, waardoor een ongeauthenticeerde gebruiker willekeurige code op een kwetsbaar systeem kan uitvoeren.
Gebruikers van Windows Server 2003 en Windows Server 2003 Service Pack 1 in de standaard configuratie en met de "Enhanced Security Configuration" ingeschakeld zijn niet kwetsbaar. Visual Studio 2005 klanten die Internet Explorer 7 gebruiken lopen ook geen gevaar, totdat het control via de ActiveX Opt-in Feature in de Internet Zone is geactiveerd.
Aangezien er geen patch beschikbaar is geeft Microsoft voor overige gebruikers deze workarounds.
Deze posting is gelocked. Reageren is niet meer mogelijk.