Exploit voor IE 7 per ongeluk online gezet

IE7

Artikelgereedschap

  • Tip ons
  • Printen
  • Reacties (49)
Aanbevelen

Gepubliceerd: Donderdag 11 december 2008
Auteur: Michiel van Blommestein

Vlak voor Patch Tuesday is in China een zero-day exploit opgedoken voor Internet Explorer 7. Ook volledig gepatchte systemen zijn kwetsbaar. 'Het is een nare'.

Dat meldden verschillende beveiligingsbedrijven. De exploit misbruikt een fout van IE in de omgang met xml, zodat het een heap overflow kan uitlokken.

Door het slachtoffer naar een website te lokken en bloot te stellen aan kwaadaardige JavaScript-code, kan de hacker een installer voor een trojanop het systeem uitvoeren. Deze haalt op zijn beurt weer andere malware naar binnen. McAfee noemt de Downloader-AZN als de gebruikte trojan.

IE 7 hapt volgens de onderzoekers toe in 1 op de 3 gevallen op hun testsysteem met Windows XP SP2. Maar McAfee geeft aan dat systemen met XP SP3 en Vista SP1 ook kwetsbaar zijn. Bovendien is het lek eergisteren met Patch Tuesday niet gedicht, zo staat te lezen op het blog van een klein beveiligingsbedrijf, Lumension Security.

Nare exploit

Het Chinese security-team 'knownsec' publiceerde de exploit per ongeluk. Ten minste, ze waren in de veronderstelling dat er al een patch was uitgegeven voor de kwetsbaarheid. "Dit is onze fout", aldus de Chinese beveiligers.

iDefense constateert dat de exploit een 'erg nare' is, die security professionals nog hoofdbrekens kan gaan bezorgen, meldt de IDG Nieuwsdienst.

Microsoft laat weten kennis genomen te hebben van het lek. Het is nog onbekend of het bedrijf een noodpatch zal uitbrengen of wacht op de volgende Patch Tuesday in januari 2009.

Relevante whitepapers

Alle whitepapers >>
  • Categorieën:
  • Beveiliging

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Maximaliseer het voordeel van SaaS

    Cloud-applicaties hebben grote invloed op het gebruik van de IT-architectuur en niet ieder project levert de verwachte voordelen op.

    Downloaden
  • Flexibele IT noodzaak voor bankenOnderzoeksrapport over de beperkte flexibiliteit van veel IT-systemen in de bancaire wereld. Lees meer!
  • Overheid bespaart met cloud computingDiscussie over cloud-beleid overheid. Whitepaper over kosten, veiligheid en beschikbaarheid.
» Meer whitepapers

Peiling

Loading Poll

Video: Review: HTC One X-smartphone met vijf...

Review: HTC One X-smartphone met vijf cores (video)