Exploit voor IE 7 per ongeluk online gezet

IE7

Gepubliceerd: Donderdag 11 december 2008

Vlak voor Patch Tuesday is in China een zero-day exploit opgedoken voor Internet Explorer 7. Ook volledig gepatchte systemen zijn kwetsbaar. 'Het is een nare'.

Toon volledig artikel

Ages of Love op Donderdag 11 December 2008 13:44

image

De browser die alles kan
Firefox heeft veiligheid, snelheid en nieuwe mogelijkheden die de manier waarop u het web gebruikt, zullen veranderen. Dat alles en niets minder.
http://www.mozilla-europe.org/nl/firefox

NoScript 1.8.7.4
The best security you can get in a web browser!
Allow active content to run only from sites you trust, and protect yourself against XSS and Clickjacking attacks.
https://addons.mozilla.org/en-US/firefox/addon/722

Adblock Plus 1.0
Ever been annoyed by all those ads and banners on the internet that often take longer to download than everything else on the page? Install Adblock Plus now and get rid of them.
https://addons.mozilla.org/en-US/firefox/addon/1865

Flashblock 1.5.7
Never be annoyed by a Flash animation again! Blocks Flash so it won't get in your way, but if you want to see it, just click on...
https://addons.mozilla.org/nl/firefox/addon/433

linus4ever op Donderdag 11 December 2008 13:54

image

Ik zeur er nooit oveer, maar ik snap het minnetje niet. Geef dan een fatsoenlijke reactie.

Het was ook de eerste gedachte die bij mij opkwam.

Ik snap nog iets niet:
Waarom blijft iedereen toch zo hondstrouw dat Microsoft gebruiken, terwijl het duidelijk zo slecht is en nog duur ook. Het kost je de licentie, veel geld voor allerlei software je moet voor 50 euri per jaar anti-virus kopen en waarom? Om het met Steve Jobs te zeggen: "It is so poor, so poor".

Anonymous Coward op Donderdag 11 December 2008 14:12

image

Off-topic denk ik.

Bladerunner op Donderdag 11 December 2008 18:37

image

Verkeerd gedacht

Anonymous Coward op Donderdag 11 December 2008 14:20

image

Waarom blijft iedereen toch zo hondstrouw dat Microsoft gebruiken
Bij het lezen van je vraag kwam een citaat uit de film The Distinguished Gentleman bij mij op:
Vote Jeff Johnson, the name you know.
Mensen zijn veelal gewoontedieren. Windows is in dit geval de gewoonte. Ze kennen het, dus ze willen het. Lijkt me niet moeilijker dan dat.

Anonymous Coward op Zaterdag 13 December 2008 12:13

image

Daar gaan we weer......

Anonymous Coward op Donderdag 11 December 2008 14:11

image

Volgens mij heb je met de nieuwste versie van NoScript de plugin FlashBlock niet meer nodig. Noscript kan ook Flash blokkeren. Scheelt weer een plugin. :)

On-topic: Ik hoop dat Microsoft een noodpatch uitbrengt anders worden er denk ik toch wat netwerkbeheerders zenuwachtig zo vlak voor de kerst.

JanW op Donderdag 11 December 2008 15:34

image

Volgens mij heb je met de nieuwste versie van NoScript de plugin FlashBlock niet meer nodig. Noscript kan ook Flash blokkeren. Scheelt weer een plugin. :)
Klopt helemaal.

Het kan zelfs conflicten opleveren. Ik raad het zelf af om ze alle twee te tegelijk te gebruiken.
On-topic: Ik hoop dat Microsoft een noodpatch uitbrengt anders worden er denk ik toch wat netwerkbeheerders zenuwachtig zo vlak voor de kerst.
Mee eens.

Al is het maar om de minder bedeelden in kennis over het e.e.a. te beschermen (maar, die wel altijd trouw hun updates automagisch binnenhalen). Dit is gewoon een z.s.m.-tje, wat mij betreft.

Anonymous Coward op Donderdag 11 December 2008 18:51

image

Klopt.
Ikzelf gebruik ook nog WOT. Deze add-on zorgt ervoor dat gevaarlijke sites gemeld worden.
Hoe men beslist wat een gevaarlijke site is, wordt bepaald door iedereen die WOT ook heeft. Iedereen kan namelijk een rating geven voor elke site.

Ages of Love op Donderdag 11 December 2008 14:07

image

Als je niks download van internet heb je aan Firefox met die drie add-ons genoeg om veilig te kunnen internetten zonder een virus of iets op je PC te krijgen. Het is mij nog niet gebeurd in ieder geval. =)

Eric_ op Donderdag 11 December 2008 14:18

image

Alles wat je je op het internet aanziet wordt eerst gedownload, dus het is al praktisch op je machine. De 3 add-ons helpen dit te reduceren samen met de standaardmaatregelen van FireFox. Echter ook FF is niet foutloos en kan te maken krijgen met malware. Het lijkt me geen slecht idee om toch maatregelen te nemen tegen malware. 1e maatregel: opletten en niet op alles klikken. 2. een antivirus installeren en 3. nog steeds niet op alles klikken wat clickable is.


Gregorius op Donderdag 11 December 2008 14:24

image

1e maatregel: opletten en niet op alles klikken. 2. een antivirus installeren en 3. nog steeds niet op alles klikken wat clickable is.

Je vergeet nog een maatregel: Geen windows gebruiken.

Bendictus LXXIV op Donderdag 11 December 2008 15:55

image

Nog beter: geen computers gebruiken.

(ook een domme opmerking, ik weet het,maar hij hierboven begon)

noord453 op Donderdag 11 December 2008 14:18

image

Off topic, maar omdat ieder1 het er toch over heeft: laten we nu eens niet reclame maken voor andere browsers als die van Microsoft weer eens blijkt een foutje te hebben.

Daarom heb ik al diegene die alleen praten over het off topic een mini gegeven. Die personen die ook nog on topic iets melden en tegelijk off topic heb ik ongemoeid gelaten.

Ik ben alleen bang dat ik nu dus ook alleen maar minnen ga krijgen met dit berichtje

Gregorius op Donderdag 11 December 2008 14:27

image

laten we nu eens niet reclame maken voor andere browsers als die van Microsoft weer eens blijkt een foutje te hebben.

Waarom niet? Je laat iedereen liever rustig door surfen met een ernstig lekke browser waar (nog) geen pacth voor is?

HtHoope op Donderdag 11 December 2008 15:12

image

Waarom niet? Je laat iedereen liever rustig door surfen met een ernstig lekke browser waar (nog) geen pacth voor is? Ahem,

Mozilla dicht zes kritieke lekken in Firefox
Nieuwe pleisters voor Firefox 2 en 3
Internet Explorer-lek ook aanwezig in Firefox
Mozilla dicht tien lekken in Firefox browser
Hij die zonder zonden is werpe de eerste steen? :)

JanW op Donderdag 11 December 2008 15:42

image

Duh...

100% veilige software bestaat niet, etc., bladibla.
Mozilla patched tenminste wanneer mogelijk.

Het patch-beleid van Microsoft (eerste dinsdag v.d. maand), hoe begrijpelijk misschien ook, is niet handig en af en toe buitengewoon ongewenst.

Dit huidige 'akkefietje' is een QED wat dat betreft.

Hopelijk weet Microsoft een uitzondering op de regel te maken.

prikkebeen op Donderdag 11 December 2008 17:34

image

Ik snap dat hele beleid niet zo. het zou gedaan zijn omdat het bedrijfsleven hierom gevraagd had. Welnu, dat zijn de eersten die automatische updates uitzetten. Degenen die dat niet doen zijn verkeerd bezig.
Het is iedere keer de thuisgebruiker die door de lange tijd tussen de updates met zijn pc weer naar de reparateur kan en weer geld kan schuiven. Ik zou zeggen als een patch klaar is doe dat ding de deur uit. Het zou veel ellende voorkomen denk ik.

Bladerunner op Donderdag 11 December 2008 18:50

image

Mozilla dicht zes kritieke lekken in Firefox
Nieuwe pleisters voor Firefox 2 en 3
Internet Explorer-lek ook aanwezig in Firefox
Mozilla dicht tien lekken in Firefox browser
Hij die zonder zonden is werpe de eerste steen? :)


Belangrijk verschil met FireFox (wat ik toevallig als Mac gebruiker prefereert boven Safari)
FireFox is geen ingebakken onderdeel van het OS. IE is dat wel, en dat maakt het nu zo gevaarlijk.

Anonymous Coward op Donderdag 11 December 2008 14:29

image

Ik ben alleen bang dat ik nu dus ook alleen maar minnen ga krijgen met dit berichtje
Dat denk ik ook meneer de voorzitter. ;) Als je mensen op off-topic aanspreekt, moet je zelf natuurlijk in elk geval iets on-topics inbrengen.

Dus ik ben wel benieuwd, wat vind je van al die bugjagers? Naar mijn idee is de focus een beetje verschoven van bugjagen, naar haantjes gedrag. Het kunnen claimen van de bug is zo belangrijk geworden, dat dit soort situaties kunnen ontstaan.

Dat zag je ook bij de release van Firefox 3. Direct na het uitbrengen, bracht een bugjager ook de 'eerste' bug uit. Toevallig? Ik denk het niet. het ging hier volgens mij om de '15 minutes of fame'.

Ik denk dat bugjagers wel nodig zijn, maar of we zo door moeten gaan zo als het nu gaat weet ik niet zo.

JanW op Donderdag 11 December 2008 15:46

image

Dat zag je ook bij de release van Firefox 3. Direct na het uitbrengen, bracht een bugjager ook de 'eerste' bug uit. Toevallig? Ik denk het niet. het ging hier volgens mij om de '15 minutes of fame'.
Zou kunnen.

De bugjager had er in dat geval ook gewoon geld voor kunnen vangen, trouwens. Maar, waren de spotlights toch nog wat aantrekkelijker...

Ages of Love op Donderdag 11 December 2008 14:27

image

Laten we wel reclame maken voor Firefox. Dit heeft niks te maken met de hele discussie over Windows vs Linux vs MacOSX, dit gaat simpelweg over het beveiligen van je Windows PC. En laten we eerlijk zijn, FF is een heel stuk veiliger dan IE.

Misschien moeten jullie eens ophouden met je OS wars en dingen gewoon nemen voor wat ze zijn. Niet iedereen is pro dit en pro dat. Sommigen, waaronder ik, proberen gewoon het beste van alle werelden te gebruiken in plaats van vastgeroest te zitten aan een kant, of dat nou Linux, MS of Apple is.

Ronald123 op Donderdag 11 December 2008 16:21

image

Grappig, je wilt geen OS war maar kennelijk wel een browser war? OK, komt-ie: FF is een emmer stroop vergeleken met Opera. Go Opera!

Dendarm op Donderdag 11 December 2008 19:50

image

Moet je wel eerst een cursus Opera gebruik gaan volgen, want snel is ie misschien wel, maar helder en overzichtelijk absoluut niet . Sinds ie zonder advertenties gebruikt kon worden diverse malen (vernieuwde versies) geprobeerd, maar er geen kop en staart aan kunnen vinden.

LANG LEVE FIREFOX!

Anonymous Coward op Donderdag 11 December 2008 14:33

image

De exploit werkt met name als je geen Data Execution Prevention (DEP) aan hebt staan

Voor XP gebruikers die DEP aan willen zetten:
Enable DEP for Internet 7

Local Administrators can control DEP/NX by running Internet Explorer as an Administrator. To enable DEP, perform the following steps:

1. In Internet Explorer, click Tools, click Internet Options, and then click Advanced.
2. Click Enable memory protection to help mitigate online attacks.

Impact of Workaround: Some browser extensions may not be compatible with DEP and may exit unexpectedly. If this occurs, you can disable the add-on, or revert the DEP setting using the Internet Control Panel. This is also accessible using the System Control panel.


Oudere extensies en met dan oudere Java runtime versies kunnen er niet tegen als je DEP in IE7 aanzet.

In IE8 staat DEP overigens standaard aan

Anonymous Coward op Donderdag 11 December 2008 16:03

image

Ah, DEP werkt intussen wel met de browser dus?

Anonymous Coward op Donderdag 11 December 2008 16:14

image

Al sinds de introductie van IE7 volgens mij

Anonymous Coward op Donderdag 11 December 2008 16:35

image

Ik kan mij een hele oude discussie herinneren:
Het is niet voor niets dat de onderzoekers zoveel de nadruk leggen op Vista in combinatie met IE7 en eerder. Dat is de gevaarlijke situatie. Ook omdat IE7 zonder de NX-switch (DEP-switch) gecompileerd is en dus geen DEP heeft aanstaan.

Firefox3 is wel met de NX-switch gecompileerd, en IE8 ook...

Aangezien je die bewering, die diverse malen terug kwam, destijds niet onmiddellijk afkraakte heb ik aangenomen dat de bewering waar zou kunnen zijn. Maar die bewering staat haaks op de bewering die je nu weer hier doet. Dus vergeef me mijn verwarring.

Anonymous Coward op Donderdag 11 December 2008 16:40

image

IE7 ondersteund wel DEP maar het staat niet standaard aan.
Je moet de switch dus zelf aanzetten.

Anonymous Coward op Donderdag 11 December 2008 16:56

image

Aangezien je die bewering, die diverse malen terug kwam, destijds niet onmiddellijk afkraakte heb ik aangenomen dat de bewering waar zou kunnen zijn

Ik heb in diezelfde discussie later ook nog het volgende opgemerkt
Was dat dat in IE7? Dat ondersteunt toch geen DEP
Dat is een misvatting.
Ik weet niet hoe je daar bij komt.
Ik heb het voor de zekerheid nog eens nagezocht.
DEP staat default weliswaar uit in IE7 maar je kunt DEP wel gewoon weer aanzetten in IE7


Het is zondedat je de moeite hebt gedaan om het op te zoeken en hier opnieuw te poneren terwijl het antwoord er in die discussie al gewoon stond.

Anonymous Coward op Donderdag 11 December 2008 19:55

image

Waarschijnlijk kan jij je ook nog herinneren hoe chaotisch die discussie was, dus de sneer vind ik wat misplaatst. Al is het wel precies wat ik bedoelde met mijn opmerking over het afkraken.

Des al niet te min, bedankt voor de info.

Anonymous Coward op Donderdag 11 December 2008 16:06

image

De exploit werkt met name als je geen Data Execution Prevention (DEP) aan hebt staan
Betekent deze zin trouwens dat je zelfs met DEP geactiveerd toch kwetsbaar bent? Je specifieke gebruik van de woorden 'Met name' zetten me aan het denken.

ArjenB op Donderdag 11 December 2008 16:07

image

Brrrr...

Anonymous Coward op Donderdag 11 December 2008 16:18

image

Het aanzetten van DEP lost niet de vunerability op maar voorkomt de exploit.
Voor het oplossen van de vunerability moet er gepatched worden

Anonymous Coward op Donderdag 11 December 2008 16:36

image

Dat klinkt logisch.

gjw op Vrijdag 12 December 2008 09:12

image

Bedankt voor de info.

Net even gekeken, maar bij mij is die mogelijkheid uitgeschakeld (grijs).

Anonymous Coward op Vrijdag 12 December 2008 10:40

image

Als de optie grijs is dan ben je mogelijk IE7 niet als "Administator" aan het draaien of je zit misschien op Vista 64 bits waar DEP sowieso altijd aan staat.

hemelskonijn op Donderdag 11 December 2008 16:30

image

Opera Firefox Safari IE allemaal hetzelfde gezeur ...

Jammer dat vooral die eerste 3 niet breder geadopteerd worden.

Anonymous Coward op Donderdag 11 December 2008 22:45

image

Inderdaad hetzelfde gezeur, maar dan niet wat jij bedoelt, het gezeur dat "kenners" najagen om iedereen over één kam te scheren. Laat iemand toch gebruiken wat deze gebruikt, komt er een tijdstip dat men door lering anders wil is het toe te juichen, iemand wat opdringen is al lang genoeg gebeurd en maakt nu vanzelf mensen wijzer.
Wees blij dat er dingen door serieuze mensen gevonden worden waarna er een oplossing komt, als de "bad guy" het vind is het erger.
Voor de beginner (en sommigen ontgroeien dit stadium niet) is op dit moment nog steeds Windows de betere keus, als je verder komt en wel groeit kun je die keuze maken. De beste PC met het beste OS kun je ook bedondert laten draaien.

Kickass op Vrijdag 12 December 2008 01:16

image

Is e nwindows 2000 (uptodate) systeem ook kretsbaar met IE6 .

Maar ja wie gebruikt nou ook IE als default browser....

Kickass op Vrijdag 12 December 2008 01:16

image

damn ik heb slordig getiept, sorry.

eLMo op Vrijdag 12 December 2008 08:43

image

*zucht* alsof FireFox zo veilig is... grappig zeg.. blokkeert FF dan ook ActiveX?

Dacht het niet dus. Dan maakt noscript en de rest van die zooi ook geen bal meer uit.

Anonymous Coward op Vrijdag 12 December 2008 08:51

image

blokkeert FF dan ook ActiveX?
Ik dacht het wel dus... :D

JanW op Vrijdag 12 December 2008 09:34

image

*zucht* alsof FireFox zo veilig is... grappig zeg.. blokkeert FF dan ook ActiveX?
Er hoeft geen ActiveX geblokkeerd te worden. Er is namelijk helemaal geen ondersteuning voor ActiveX in Firefox. (Firefox is gemaakt om cross-platform te werken, en ActiveX werkt maar op één platform.)

Zie verder: Mozilla's Knowledge Base - ActiveX. (Engelstalig)
Dacht het niet dus.
Nu je wat meer informatie hebt gekregen, wat denk je er nu van?

batlequeen op Vrijdag 12 December 2008 09:38

image

blokkeren niet nee
Firefox ondersteund het helemaal niet

Peter1 op Vrijdag 12 December 2008 23:10

image

Java Script uitzetten in Vista met IE-7 gaat als volgt: start IE op. Ga naar extra, dan naar Invoegtoepassingen beheren, daarna naar Invoegtoepassingen in- of uitschakelen en dit aanklikken. In de lijst naar Java (tm) zoeken en links onderaan het bolletje uitschakelen aanklikken. Daarna op OK klikken. Java is nu in IE uitgeschakeld.

Anonymous Coward op Zaterdag 13 December 2008 09:16

image

Dan heb je alleen Java uitgeschakeld, niet Javascript. Er zit een verschil tussen die twee.

Anonymous Coward op Zaterdag 13 December 2008 15:17

image

Om java script in IE7 uit te zetten moet je het security level voor de internet zone op hoog zetten of je moet een custom level definieren waarin je actieve scripting disabled.

Z. Akkenwasser op Woensdag 17 December 2008 12:45

image

Waar kan ik die exploit vinden, wil hem even testen in de zandbak even kijken wat hij doet en of hij hier gededecteerd wordt.

bvd

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Houdt grip op UC-uitdagingen

    Unified communications biedt vele voordelen, maar heeft ook specifieke uitdagingen en niet ieder project levert het verwachte ROI op.

    Downloaden
  • Overheid bespaart met cloud computingDiscussie over cloud-beleid overheid. Whitepaper over kosten, veiligheid en beschikbaarheid.
  • Kostenbesparing voor long tail appsOplossing voor kostenkwesties in VDI. Technologie geschikt voor long tail apps.
» Meer whitepapers

Peiling

Loading Poll

Video: Review: HTC One X-smartphone met vijf...

Review: HTC One X-smartphone met vijf cores (video)