De nieuwe lekken in Internet Explorer waarmee een hacker bestanden kan stelen, zijn in werkelijkheid gewoon een feature van de browser. Jorge Luis Alvarez Medina zal volgende week tijdens de Black Hat DC conferentie zijn aanval demonstreren. Features zoals URL Security Zones en het bestandsuitwisselingsprotocol van de browser zijn samen te gebruiken voor een aanval waarmee een aanvaller alle bestanden op het systeem kan lezen. De proof-of-concept exploit zal de security consultant pas publiceren als de softwaregigant een update heeft uitgebracht.
"Deze lekken zijn eigenlijk gewoon features...de implementatie van de features laat je bepaalde informatie verkrijgen, die op zich onschuldig is. Maar gecombineerd met andere features, werkt het als een aanvalsvector", aldus Medina. Om de aanval uit te voeren moet het slachtoffer een kwaadaardige link openen. Eerder patchte Microsoft al twee lekken in de URL Security Zones, waarmee een aanvaller de beveiligingsmaatregel kan omzeilen. De patches kunnen de aanval van Medina niet voorkomen. Het probleem zit hem volgens de onderzoeker in het ontwerp, dat hij "onveilig" noemt.
Implementatie
"Er zijn bepaalde omstandigheden die zich bij lokale apparatuur voordoen, waar het zich niet zoals verwacht gedraagt. Als het door de lokale machine naam naar een lokale machine verwijst, zal de computer worden behandeld alsof het onderdeel van de lokale intranet zone is. Maar als de verwijzing naar het IP-adres is, zal het als onderdeel van de Internet zone worden behandeld, dat brengt complicaties met zich mee en maakt deze aanval mogelijk." De aanval is volgens Medina niet complex en geeft toegang tot zowel tekst als binaire bestanden.
Hoewel sommige andere browsers dezelfde features als IE gebruiken, is het probleem daar niet aanwezig. "Het probleem is niet de feature, maar de implementatie." Sommige van de problemen liggen in de relatie van IE met de Windows Explorer. Door onder andere scripting uit te schakelen en de beveiliging op "High" te zetten is de aanval te voorkomen.
Deze posting is gelocked. Reageren is niet meer mogelijk.