In mei van dit jaar kwam Microsoft met een beveiligingsupdate voor een zeroday-lek in Internet Explorer, maar de patch was onvolledig waardoor gebruikers nog steeds konden worden aangevallen, zo stelt securitybedrijf Qihoo 360 dat de aangevallen kwetsbaarheid ontdekte.
Het securitybedrijf waarschuwde in april voor de aanval die een op dat moment onbekende kwetsbaarheid in Internet Explorer gebruikte. Aanvallers verstuurden Microsoft Office-documenten die een embedded webpagina bevatten. Het openen van een kwaadaardig Office-document was voldoende om aanvallers volledige controle over het systeem te geven. Het beveiligingslek was niet alleen in de meest recente IE-versie aanwezig. Ook applicaties die van de IE-kernel gebruikmaken liepen risico.
Op dinsdag 8 mei verscheen de beveiligingsupdate van Microsoft om de kwetsbaarheid te verhelpen. Een dag na het verschijnen van de patch kwam Qihoo 360 met een analyse van de kwetsbaarheid. Nadat onderzoekers van het securitybedrijf Microsofts update hadden bekeken kwamen ze tot de conclusie dat die onvolledig was. Er bleken nog steeds soortgelijke problemen aanwezig te zijn waardoor het mogelijk was om op afstand willekeurige code in de VBScript-engine van Internet Explorer uit te voeren.
Volgens de onderzoekers was Microsofts oplossing om de kwetsbaarheid te verhelpen eenvoudig en zorgde die ervoor dat de originele proof-of-concept exploit niet meer werkte. De hoofdoorzaak van het probleem was echter niet weggenomen, waardoor het nog steeds mogelijk was om gebruikers via twee soortgelijke kwetsbaarheden aan te vallen. Na te zijn ingelicht over deze twee kwetsbaarheden kwam Microsoft op 10 juli met een nieuwe beveiligingsupdate voor Internet Explorer.
"Wat ik heb geleerd van dit geval is dat het belangrijk voor een bughunter is om beveiligingsupdates te analyseren. Ik heb veel gevallen gezien waarbij een beveiligingsupdate niet alle mogelijke paden van een kwetsbaarheid verhielp en het nog steeds mogelijk was om na de patch de kwetsbaarheid aan te vallen", aldus onderzoeker Yuki Chen van Qihoo 360 in een nieuwe analyse. Onlangs kwam het securitybedrijf met een andere analyse waaruit bleek dat ook een beveiligingsupdate voor Google Chrome onvolledig was.
Deze posting is gelocked. Reageren is niet meer mogelijk.