Microsoft moet een noodpatch voor een gapend gat in alle ondersteunde versies van Internet Explorer overwegen, nu aanvalscode die het lek misbruikt in een exploit-toolkit is aangetroffen. Daardoor is grootschalig misbruik een stuk eenvoudig geworden. De nieuwste zero-day kwetsbaarheid werd woensdag gerapporteerd. In eerste instantie ging het om gerichte aanvallen tegen verschillende bedrijven, maar vrijdag werd bekend dat er inmiddels een tweede backdoor actief was die ook via de kwetsbaarheid systemen infecteerde. De aanvalscode was toen nog niet bij de meeste cybercriminelen bekend, iets wat in twee dagen tijd veranderd is.
Noodpatch
Roger Thompson van het Tsjechische anti-virusbedrijf AVG waarschuwt dat de exploit voor CVE-2010-3962 in de populaire Eleonore exploit-kit is aangetroffen. Dat betekent dat iedereen voor een paar honderd dollar over een zero-day exploit voor IE6, 7 en 8 kan beschikken, merkt Thompson op.
Volgens de virusbestrijder moet Microsoft dan ook het uitbrengen van een out-of-band patch overwegen. Volgens Jerry Bryant van het Microsoft Security Response Center is het lek niet ernstig genoeg om een noodpatch te rechtvaardigen. De softwaregigant laat in de advisory een ander geluid horen, waarin het de mogelijkheid van een out-of-band update wel open houdt.
Deze posting is gelocked. Reageren is niet meer mogelijk.