Microsoft waarschuwt gebruikers van Internet Explorer voor een nieuwe lek in de browser, waardoor hackers toegang tot bestanden kunnen krijgen. Een aanvaller moet dan wel de naam en locatie van de bestanden weten. Het probleem ontstaat door het fout weergeven van de inhoud van lokale bestanden, waardoor de informatie door kwaadwillende websites is op te vragen.
De kwetsbaarheid treft gebruikers van IE 5.01 SP4 op Windows 2000 en IE6, IE7 en IE8 op Windows XP en Server 2003 en gebruikers van Internet Explorer op andere systemen die de Protected Mode van de browser hebben uitgeschakeld. Het lek werd op "verantwoorde wijze" aan de softwaregigant gemeld, die nog niet van misbruik in het wild op de hoogte is. Halverwege januari werd bekend dat Chinese hackers via een lek in Internet Explorer 6 bij Google en tientallen andere grote bedrijven hadden ingebroken. Vanwege de ernst van het lek besloot Microsoft toen een noodpatch uit te brengen.
Fix
Gebruikers van Internet Explorer 7 of 8 op Windows Vista, Server 2008 of Windows 7, zijn standaard niet kwetsbaar voor het probleem, aangezien IE bij deze versies normaal in Protected Mode draait. Wie Windows XP draait kan zichzelf via Network Protocol Lockdown beschermen. Er is inmiddels ook een "fix" uitgebracht, die dit automatisch voor gebruikers doet.
Tevens werkt Microsoft aan een patch, die het als out-of-band of tijdens de maandelijkse patchcyclus zal uitbrengen. "Zoals met elke update, moeten we de kwaliteit en applicatie comptabiliteit balanceren voordat we de update uitbrengen", zegt Jerry Bryant van het Microsoft Security Response Center (MSRC). "We blijven klanten aanraden om naar Internet Explorer 8 te upgraden om van de verbeterde beveiliging in deze nieuwe versie te profiteren."
Update: Het probleem treft alle IE versies op Windows XP en gebruikers van Vista en later die de Protected Mode hebben uitgeschakeld
Deze posting is gelocked. Reageren is niet meer mogelijk.