Door Peter VNu heb ik deze java-exploits uitgeprobeerd met IE-8, maar geen enkele javacode wordt uitgevoerd.
Peter (dit is al veel vaker tegen je gezegd), het gaat hier om Java
Script, het heeft NIETS met Java te maken.
Inderdaad lost IE8 dit probleem op doordat deze (bij het ontbreken van een Content-type specificatie door de server) niet meer stronteigenwijs op basis van de
inhoud van een bestand het bestandstype vast probeert te stellen i.p.v. meteen naar de bestandextensie te kijken). Overigens, dat IE8 met standaard instellingen niet kwetsbaar is voor de hier genoemde aanvallen staat ook in de [url=http://www.heise-online.co.uk/security/Risky-MIME-sniffing-in-Internet-Explorer--/features/112589/1]tweede pagina[/url] van het Heise artikel.
Heise meldt ook dat mensen die niet naar IE8 willen, maar wel XP met minstens SP2 hebben (IE6 of IE7 neem ik aan), dit "sniffen" van bestandsinhoud kunnen uitschakelen: ga naar "Internet Opties", "Beveiliging", "Zone Internet", en scroll naar "Diversen". Daarbij staat "Bestanden openen gebaseerd op inhoud, niet op bestandsextensie": als je dat uitzet wordt
wel naar de bestandsextensie gekeken.
LET OP: Heise wijst er op dat dit best wel eens andere, oude, kwetsbaarheden zou kunnen her-introduceren (maar zegt niet welke). Het is dus de vraag of dit netto wel verstandige maatregel is.
Hoewel zeker ook niet feilloos hou ik het toch maar op Firefox + NoScript + FLashBlock...
Door DuckmanDit is een veel ouder probleem die in Windows zit in gebakken. Verander je de extensie dan veranderd ook de functie van een bestand. Omdat dit vervelend is hebben ze IE inmiddels zo slim gemaakt dat deze het weer terug veranderd.
Wat je precies bedoelt met die laatste regel weet ik niet, maar voor zover ik weet wordt er nooit iets terugveranderd. En bovendien begrijp ik niet wat er "slim" aan is dat IE ouder dan 8 bestanden snifft, want Microsoft heeft met MSIE8 kennelijk eindelijk ingezien dat dit geen goed idee was (dit is geen verwijt aan jou hoor, maar aan MS).
Ik snap het plan hiermee voor
Internet Explorer sowieso niet, want Explorer doet dit niet: als ik "Blah.doc" hernoem in "Blah.txt" en dubbel-klik er op, dan opent het in Notepad en niet in Word. Dus het argument dat [url=http://msdn.microsoft.com/en-us/library/ms775147.aspx]dit[/url] zo handig zou zijn werkt niet of nauwelijks in de praktijk. Onbegrijpelijk dat het 4 versies van IE en allerlei exploits heeft moeten duren voordat MS het licht ziet.