Lek in 'xss-filter' IE bedreigt 'veilige' sites

IE8

Artikelgereedschap

  • Tip ons
  • Printen
  • Reacties (0)
Aanbevelen

Gepubliceerd: Vrijdag 20 november 2009
Auteur: Michiel van Blommestein

De nieuwste versie van Internet Explorer heeft te kampen met een bug waardoor het voor kwaadwilligen mogelijk is om 'veilige' websites te infecteren met malware. Ironisch genoeg zit de fout in een functie die dergelijk misbruik juist moest voorkomen.

De bug wordt verder niet in detail beschreven, maar onderzoekers hebben tegenover The Register wel aangegeven dat een hacker cross-site scripting (xss) kan veroorzaken. Met xss kan kwaadaardige code worden geïnjecteerd in een legitieme website, waardoor bezoekers van die website gevaar lopen. Daarmee is xss een van de grote pijnpunten in de wereld van internetbeveiliging.

Wel geven de onderzoekers aan dat de fout in IE is gekomen door een nieuwe functie die juist het risico op xss verder had moeten terugdringen. Het filter corrigeert code op het moment van bezoek, en haalt zo de lont uit potentieel gevaarlijk regels.

De speculatie van Michael Coates van Aspect Security op The Register is dat je code dusdanig kunt schrijven dat de output consequent tot een aanvalscode leidt. Dat zou in principe betekenen dat het algoritme van het filter is gekraakt.

De eerste maatregelen zijn al getroffen. Google heeft het filter op zijn eigen websites uitgeschakeld, maar weigert verdere details te geven. Microsoft is het probleem aan het onderzoeken, maar zegt niet op de hoogte te zijn van actief misbruik.

Lekken zijn overigens niet het enige probleem van het filter. False positives zijn ook al gemeld.

Bron: Techworld

De rubriek Tips & Tools biedt praktische informatie die IT-professionals in hun dagelijkse werk kunnen toepassen.

Relevante whitepapers

Alle whitepapers >>

Totaal 0 reactiesLaatste reacties


Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Houdt grip op UC-uitdagingen

    Unified communications biedt vele voordelen, maar heeft ook specifieke uitdagingen en niet ieder project levert het verwachte ROI op.

    Downloaden
  • Flexibele IT noodzaak voor bankenOnderzoeksrapport over de beperkte flexibiliteit van veel IT-systemen in de bancaire wereld. Lees meer!
  • Kostenbesparing voor long tail appsOplossing voor kostenkwesties in VDI. Technologie geschikt voor long tail apps.
» Meer whitepapers

Peiling

Loading Poll

Video: Review: HTC One X-smartphone met vijf...

Review: HTC One X-smartphone met vijf cores (video)