Als oplossing voor het nieuwe zero-day lek in Internet Explorer adviseert Microsoft gebruikers om niet op F1 te drukken. "Als tijdelijke maatregel, krijgen gebruikers het advies om niet op F1 te drukken bij dialoogvensters van webpagina's of andere internet content", zegt David Ross van Microsoft Security Research & Defense. Als een pop-up herhaaldelijk vraagt om op F1 te drukken, adviseert Ross om het systeem uit te schakelen of via Taakbeheer het Internet Explorer proces te sluiten.
Volgens Ross zijn Windows Help-bestanden "inherent" onveilig. "Dat betekent dat deze bestanden willekeurige code kunnen uitvoeren, dus de browser moet het automatisch uitvoeren van remote Windows Help-bestanden voorkomen." Visual Basic script functionaliteit binnen Internet Explorer zorgt ervoor dat een kwaadaardige pagina de MsgBox functie kan aanroepen en de gebruiker een misleidende pop-up kan tonen.
Command line
Tevens geeft hij in deze uitleg van de kwetsbaarheid ook een command line die het laden van het Windows Help Systeem voorkomt. Een derde "workaround" is het uitschakelen van scripting, aangezien de aanval deze functionaliteit vereist.
Naast Windows XP is ook Windows 2003 Server kwetsbaar, maar de aanval werkt vanwege de Internet Explorer Enhanced Security Configuration niet in de standaard configuratie van het besturingssysteem.
Deze posting is gelocked. Reageren is niet meer mogelijk.