image

Microsoft negeert XSS-lek in Internet Explorer

dinsdag 17 januari 2012, 10:36 door Redactie, 6 reacties

Een beveiligingslek in Internet Explorer stelt gebruikers bloot aan cross-site scripting-aanvallen (XSS), maar Microsoft beschouwt het niet als een ernstig probleem. Volgens beveiligingsbedrijf Imperva dat het probleem ontdekte, worden dubbele quotes niet goed door IE geencodeerd. Microsoft zou hiermee tegen de standaard ingaan, en de manier waarop andere browsers zoals Chrome en Firefox het implementeren.

Daardoor zijn IE-gebruikers kwetsbaar voor XSS-aanvallen. Websites gaan ervan uit dat de URI in een request van de browser goed wordt geencodeerd. Doordat de Microsoft browser dubbele quotes niet goed encodeert, kan het de HTML structuur van een website breken en een aanvaller een XSS-aanval tegen de gebruiker laten uitvoeren.

Gedrag
Imperva waarschuwde Microsoft een kreeg het volgende antwoord van de softwaregigant: "Het gedrag dat je beschrijft is iets dat we kennen en overwegen om in toekomstige versies van IE aan te passen, het is niet iets dat we als een beveiligingslek beschouwen dat we in een beveiligingsupdates zullen oplossen."

Het beveiligingsbedrijf is het niet met de opvatting van Microsoft eens, aangezien dit soort aanvallen al op IE-gebruikers in het wild worden uitgevoerd. Via XSS kunnen gebruikers de cookies en accounts van IE-gebruikers stelen.

Reacties (6)
17-01-2012, 10:55 door Anoniem
Zou handig zijn als erbij wordt gemeld om welke versie het gaat...
Als het alleen voor 6 of 7 geldt is het een beetje non-nieuws namelijk (behalve voor mensen in china)
17-01-2012, 12:11 door Anoniem
Een URL in HTML plakken zonder te escapen voor HTML is een fout van de betreffende webapplicatie. Zo is een kale ampersand ook niet toegestaan.
17-01-2012, 13:05 door Spiff has left the building
Door Anoniem: Zou handig zijn als erbij wordt gemeld om welke versie het gaat...
Gezien het feit dat Microsoft antwoordde met
"The behavior you are describing is something that we are aware of and are evaluating for changes in future versions of IE, however it's not something that we consider to be a security vulnerability that will be addressed in a security update"
kun je wellicht aannemen dat het ook IE8 en IE9 betreft.
17-01-2012, 15:33 door SLight
daarvoor hebben we toch Firefox met NoScript?
18-01-2012, 09:15 door Ed Dekker
Door Anoniem: Een URL in HTML plakken zonder te escapen voor HTML is een fout van de betreffende webapplicatie. Zo is een kale ampersand ook niet toegestaan.
Klopt. Maar je bent als browsermaker wel naief wanneer je er vanuit gaat dat websites en -applicaties de specificaties altijd netjes implementeren.
Fout is fout en moet worden afgevangen. Vroeg of laat maakt iemand er anders misbruik van.
18-01-2012, 11:38 door Anoniem
Het is helemaal niet fout van IE. Subdelims hoef je niet te procentencoden als het niet tot verwarring leidt.

Veel browsers procentencoden bijvoorbeeld de single quote niet (oa chrome). Ook daarmee kun je uit attribute-values ontsnappen in een onveilige webapp.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.