image

Zero-day lek in Internet Explorer 8

woensdag 7 juli 2010, 11:39 door Redactie, 6 reacties

Een nieuw beveiligingslek in Internet Explorer 8 omzeilt belangrijke beveiligingsmaatregelen en laat aanvallers in theorie willekeurige code uitvoeren. De kwetsbaarheid die gisteren kort vermeld werd, geeft aanvallers belangrijke informatie voor verdere aanvallen. Het geheugenlek maakt het mogelijk om de locaties van bepaalde geheugenadressen te achterhalen, ook al staat een beveiligingsmaatregel als Address space layout randomization (ASLR) ingeschakeld.

Beveiligingsonderzoeker Ruben Santamarta van beveiligingsbedrijf Wintercore, ontdekte het probleem in mshtml.dll, de HTML viewer van Microsoft. Mshtml.dll is een belangrijk onderdeel van Internet Explorer en fungeert als viewer en parser van HTML content in de browser. Santamarta ontdekte een voorspelbaarheid in de manier waarop IE8 met sommige timeout events omgaat, in combinatie met een geheugenlek. Dat zorgt ervoor dat een aanvaller in theorie systemen op afstand kan overnemen.

De kwetsbaarheid is aanwezig in IE8 voor Windows XP, Vista en Windows 7. Internet Explorer 9 is niet kwetsbaar. Naast de advisory heeft Santamarta ook een proof-of-concept exploit online gezet waar gebruikers de kwetsbaarheid kunnen testen.

Reacties (6)
07-07-2010, 12:09 door Anoniem

Internet Explorer 9 is niet kwetsbaar
Ik zeg kom maar snel met IE9
07-07-2010, 13:24 door Anoniem
IE9 komt niet beschikbaar voor XP :-(
07-07-2010, 14:28 door Blijbol
Internet Explorer 9 is niet kwetsbaar
Gelukkig is versie 9 momenteel de meestgebruikte in het dagelijks leven.
07-07-2010, 15:12 door [Account Verwijderd]
[Verwijderd]
07-07-2010, 19:57 door Anoniem
Door Peter V: Sterker nog: ik heb dankzij deze PoC een nieuw lek ontdekt. De naam van de browser houd ik nog even geheim...

Ja google chrome kwam er net achter :P
10-07-2010, 00:23 door Anoniem
oh god ik heb safari ;) trage IE8
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.