Volgens voormalig Microsoft beveiligingsgoeroe Jesper Johansson, is het "Internet Explorer" lek dat via Firefox te misbruiken is, en onlangs door Mozilla werd gepatcht, ook in de open source browser aanwezig. Het zoveelste hoofdstuk rond de Internet Explorer / Firefox lek soap komt na een uitspraak van Mozilla's Window Snyder, die gebruikers waarschuwde om niet met Internet Explorer te surfen omdat daar het lek nog steeds aanwezig is.
Johansson heeft onderzoek gedaan, en meteen een "zero day exploit" gepubliceerd, want in zijn blog demonstreert hij dat Firefox voor hetzelfde probleem kwetsbaar is. Sterker nog, Firefox escaped geen URL's voordat het die doorstuurt naar de protocol handlers. "Ik zal niet speculeren waarom ze dit "lek" niet in de nieuwe versie van Firefox, die net is uitgekomen, verholpen hebben."
"Normaal geef ik geen details van een exploit zonder eerst de vendor in te lichten en ze een kans te geven het probleem te fixen. Aangezien ik al langer beweer dat het niet valideren van de input door de protocol handlers het probleem is, beschouw ik dit specifieke probleem niet als een lek in Firefox."
Via het gepatchte lek was het mogelijk voor een aanvaller om via Internet Explorer kwaadaardige code op systemen waarop Firefox geïnstalleerd was uit te voeren. Dit is zeker handig voor aanvallers die het op Windows Vista voorzien hebben, aangezien IE daar in beschermde modus draait, en daardoor een extra beschermingslaag biedt. Bij Firefox ontbreekt die bescherming, en voert de code met de volledige rechten van de ingelogde gebruiker uit.
Met dank aan Nico voor het melden van dit nieuws
Deze posting is gelocked. Reageren is niet meer mogelijk.