ActiveX blijft de achilleshiel van Internet Explorer, zoals een aantal zeer ernstige beveiligingslekken de afgelopen weken duidelijk maakten, toch overweegt Microsoft geen browser zonder de technologie. Begin juli was het raak met het Video ActiveX control en afgelopen maandag werd bekend dat ook het Microsoft Office Web Components ActiveX control kwetsbaar is. Voor dit laatste lek is nog altijd geen update beschikbaar, hoewel gebruikers het kwetsbare ActiveX control met een killbit kunnen uitschakelen.
Volgens de softwaregigant was het lek in het Video ActiveX control met name ernstig voor gebruikers van Internet Explorer 6, omdat die versie geen enkele bescherming tegen de exploit biedt. Gebruikers van IE7 waren door de ActiveX Opt-in functie iets beter beschermd. Deze functie schakelt standaard de meeste ActiveX controls uit, waaronder ook deze. "Security is een reis", aldus Eric Lawrence. Hij merkt op dat aanvallers altijd naar kwetsbare code zoeken. Lawrence wordt vaak door klanten gevraagd waarom Microsoft geen versie van Internet Explorer zonder ActiveX uitbrengt. "Een redelijke vraag."
Gemakkelijk
De Senior Program Manager van het Internet Explorer team laat weten dat security meestal "gemakkelijk" is, maar dat de afwegingen moeilijk zijn. Veel websites gebruiken namelijk ActiveX om bezoekers een "rijke" ervaring te bieden. "En die sites werken niet meer als ActiveX is uitgeschakeld." Lawrence adviseert gebruikers dan ook om naar Internet Explorer 8 te upgraden, die meer bescherming tegen ActiveX exploits biedt.
Deze posting is gelocked. Reageren is niet meer mogelijk.