Уязвимость в Internet Explorer всех версий.
Andreas Sandblad из Secunia Research обнаружил уязвимость в "браузере всех времён и народов" Internet Explorer. Уязвимость связана с некорректным механизмом обработки вызова метода "createTextRange()", который применяется к элементу Вэб-страницы, который называется "radio button". Злоумышленник может сформировать специальную HTML-страницу, код на которой, будучи выполненным, вызовет повреждение области памяти с дальнейшей передачей управления куче (heap), что, в свою очередь, позволит выполнить произвольный код в системе с полномочиями пользователя, который просматривает страницу. Уязвимость подтверждена в Internet Explorer 6.0 со всеми патчами, а также IE 7 Beta 2 Preview. Microsoft в своём секьюрити-блоге подтверждает наличие уязвимости, однако скромно умаличвает о факте наличия её в IE7 (впрочем, пока он в бета-версии - это логично). M$ обещает включить исправление в будущее обновление. В качестве временной меры рекомендуется отключить поддержку Active Scripting. Учитывая, что обновление грядёт не раньше 15 апреля, пользователи IE будут потенциально подвержены атаке. Кроме того, сообщается о наличии публичного эксплоита уязвимости, который выглядит следующим образом:
Источник: http://uinc.ru/ |
Не поленился загрузить эмулятор и проверить. Не только на radio, но и на checkbox (как в примере) убивает iE. До 15 апреля мигрируйте на FF или оперу. А возвращаться потом, думаю, и не захочется. |
зачем мигрировать-то? _________________ Ин дер гросен фамилие нихт клювен клац-клац |
Да, действительно, в принципе - незачем. |
Цитата Киберпреступники заманивают пользователей на фальшивые сайты, а затем,
используя обнаруженную (http://www.viruslist.com/ru/news?id=182740911) уязвимость браузера Internet Explorer, устанавливают на их компьютеры шпионскую программу для считывания логов клавиатуры (кейлогер). Для привлечения пользователей на свои ресурсы, хакеры рассылают спам с анонсами новостей BBC и ссылками "читать дальше", уточняют (http://news.com.com/2100-7349_3-6056217.html) сотрудники американской антивирусной компании Websense. "Этот кейлоггер контролирует активность пользователя на сайтах финансовой тематики и передает записанную обновленную информацию преступникам", - говорится в предупреждении Websense. Вредоносная программа способна перехватить логины и пароли к сайтам - сведения, которые преступники впоследствии продают или используют для опустошения счета жертвы. Уязвимость в Internet Explorer связана с тем, как он обрабатывает вызов метода createTextRange() языка DHTML. С момента заявления о сущестовании этой уязвимости, было создано, по меньшей мере, 200 сайтов, которые ее используют. Все эти ресурсы, как правило, устанавливают на компьютер пользователя шпионские и троянские программы. Представители Microsoft заявили, что работа над ликвидацией проблемы ведется. Выпуск обновления для ликвидации уязвимости запланирован на 11 апреля. Впрочем, в компании не исключают возможности и более раннего релиза. Между тем, две компании, занимающиеся обеспечением информационной безопасности уже опередили Microsoft. eEye Digital Security и Determina на этой неделе выпустили неофициальные патчи для Internet Explorer. Многие эксперты рекомендуют пользователям быть осторожными с возможной установкой неофициальных патчей и до появления официального релиза пользоваться либо другими браузерами, либо отключить поддержку Active Scripting. Эта технология используется для поддержки сценариев на любых скриптовых языках на стороне пользователя. _________________ Помните, мудр не тот, кто не совершает ошибок, а тот, кто их осознает. |
Я же говорил - незачем. |
да пофоиг. зато люой линукс можно завалить пакетом, в котором нужно "правильный" аск-пакет сформировать. мелочь же _________________ Ин дер гросен фамилие нихт клювен клац-клац |
А-а-а! Валите меня, валите! |
Значит, ежили меня завтра в форуме не будет - значит завалили |
кому ты нужен... _________________ Ин дер гросен фамилие нихт клювен клац-клац |
Ай-ай-ай, как грубо ...
И после этого линуксоидов называют агрессивными? |
ггг. ему говорят что его никто не хочет ломать и ддосить, а он обижается. ай-яй-яй _________________ Ин дер гросен фамилие нихт клювен клац-клац |
Вот, блин, никто маленького человека не замечает ...
А давайте тогда kernel.org завалим? Там ведь линукс стоит? Или, если пиитет к зарубежу, давайте тогда altlinux.ru завалим! Описание ошибочки в студию вместе с версиями ядра, на которых она возникает. Ах да, сказано же было - ЛЮБОЙ линукс... Ну тогда просто описание ошибочки, плиз... |
securitylab.ru и почаще. _________________ Ин дер гросен фамилие нихт клювен клац-клац |
xdsl писал(а): ... До 15 апреля мигрируйте на FF или оперу...Касперский ловит этот эксплоит, сидим на IE дальше |
|
Вы не можете начинать темы Вы не можете отвечать на сообщения Вы не можете редактировать свои сообщения Вы не можете удалять свои сообщения Вы не можете голосовать в опросах Вы не можете вкладывать файлы Вы можете скачивать файлы |