Cybercriminelen hebben een exploit voor een recent gepatcht lek in alle versies van Windows sinds Windows 95 aan een exploitkit toegevoegd. Het gaat om CVE-2014-6332 die op dinsdag 11 november door Microsoft werd gepatcht. De kwetsbaarheid was aanwezig in IE3.0 op Windows 95 tot en met IE11 op de previewversie van Windows 10 en zorgt ervoor dat een aanvaller volledige controle over het systeem kan krijgen.
De kwetsbaarheid in Windows Object Linking and Embedding (OLE) werd veroorzaakt door de manier waarop IE met geheugenobjecten omging. Onderzoekers van IBM ontdekten het probleem in mei van dit jaar en waarschuwden vervolgens Microsoft, dat deze maand met een update kwam. Verder onderzoek wees echter uit dat de kwetsbare code al in Windows 95 aanwezig was en via Internet Explorer 3.0 op afstand kon worden aangevallen.
Vorige week rapporteerde beveiligingsbedrijf ESET dat het een exploit voor het lek op een populaire Bulgaarse website had ontdekt. Beveiligingsonderzoeker 'Kafeine' van het blog Malware Don't Need Coffee laat weten dat de exploit inmiddels ook aan de Sweet Orange exploitkit is toegevoegd. Dat houdt in dat het lek op grote schaal via gehackte en kwaadaardige websites als besmette advertenties kan worden aangevallen. Windowsgebruikers die de updates van november hebben geïnstalleerd zijn echter niet kwetsbaar. Gebruikers en organisaties die de update nog niet hebben geïnstalleerd krijgen het advies dit zo spoedig mogelijk te doen.
Deze posting is gelocked. Reageren is niet meer mogelijk.