Krytyczna luka w Internet Explorerze

15.01.2010 2:58, Autor: Grzegorz Niemirowski (gniemirowski), Kategoria: News
NewsImage

Podczas niedawnych ataków na Google i inne firmy amerykańskie zauważono, że przestępcy wykorzystują m.in. nową, nieznaną dotychczas lukę w przeglądarce Internet Explorer.

Jak informuje Microsoft w swoim poradniku bezpieczeństwa, podatne są wersje 6, 7 oraz 8 Internet Explorera na systemach Windows 7, Vista, Windows XP, Server 2003, Server 2008 R2 i Windows 2000 Service Pack 4. Niewrażliwy jest jedynie Internet Explorer 5.01 Service Pack 4 na Microsoft Windows 2000 Service Pack 4. Błąd leży w nieprawidłowej obsłudze wskaźnika i pozwala na zdalne wykonanie kodu na prawach użytkownika. Kodem tym może być np. backdoor dający możliwość zdalnego kontrolowania maszyny ofiary. W tym celu atakujący musi skłonić ofiarę do wejścia na stronę zawierającą exploit. Microsoft zwraca też uwagę, że szkodliwy kod może zostać dostarczony przez baner reklamowy. Atakujący nie musi więc tworzyć specjalnej strony a jedynie przygotować odpowiednio spreparowany banner a następnie rozpowszechnić go z pomocą jednego z wielu systemów reklamy internetowej.

Jako sposób ochrony Microsoft zaleca taką konfigurację zabezpieczeń aby Internet Explorer pytał przed uruchomieniem kontrolek ActiveX oraz Active Scripting. Pomocne będzie także włączenie mechanizmu DEP.

Źródło: Microsoft
r   e   k   l   a   m   a

Komentarze (39)  

AvatarUżytkownik jest nieaktywny
szuman | 15.01.2010 3:20#1

Tradycji stało się zadość. Stary, dobry, poczciwy IE zawsze wierny jest swoim skłonnościom. Gratuluję konsekwencji, to dziś rzadkość.

Avatar
JanyPL (niezalogowany) | 15.01.2010 3:51#2

Niech się rozsypie ta przeglądarka w drobny pył.

BTW. Zastanawiam się czemu Adobe nie stworzyło by przeglądarki, narobili by niezłego zamętu :)

AvatarUżytkownik jest nieaktywny
chrobry | 15.01.2010 6:28#3

Na miejscu M$ należałoby stworzyć silnik przeglądarki od podstaw, chyba że za mało mają upokorzeń. Generalnie zwykły użytkownik będzie otwierał IE z drżeniem serca no bo przecież "Microsoft zaleca taką konfigurację zabezpieczeń aby Internet Explorer pytał przed uruchomieniem kontrolek ActiveX oraz Active Scripting. Pomocne będzie także włączenie mechanizmu DEP" - a to pewnie nie koniec kłopotów z IE.

AvatarUżytkownik jest nieaktywny
maychussf | 15.01.2010 7:17#4

Heh, a dopiero co przesiadłem się ze starego poczciwego 2k SP4 na XP... :)

Avatar
herr (niezalogowany) | 15.01.2010 7:23#5

Gdy nie opublikuje się informacji o błędzie, to nikt tego nie wykorzysta? To tyle jeśli chodzi o praktyczne bezpieczeństwo produktów MS.

AvatarUżytkownik jest nieaktywny
CzajAn | 15.01.2010 8:38#6

@herr
Nie rozumiem, skoro luka jest już w użyciu to właśnie należy o tym uświadomić producenta, a zwłaszcza użytkowników.
"Jako sposób ochrony Microsoft zaleca taką konfigurację zabezpieczeń aby Internet Explorer pytał przed uruchomieniem kontrolek ActiveX oraz Active Scripting. Pomocne będzie także włączenie mechanizmu DEP."
Chyba miało być: Jako sposób obrony Microsoft zaleca instalację i korzystanie z innych przeglądarek internetowych ...

Avatar
zawerrre (niezalogowany) | 15.01.2010 8:47#7

Pomocne będzie zmiana IE 8 na Firefoksa doinstalowanie Adblocka Plus oraz NOScript.I tyle w temacie.

AvatarUżytkownik jest nieaktywny
krakers09 | 15.01.2010 9:00#8

@herr: "zauważono, że przestępcy wykorzystują m.in. nową, nieznaną dotychczas lukę w przeglądarce Internet Explorer."
To nie jest luka wykryta przez specjalistów od bezpieczeństwa.

Avatar
Metazol (niezalogowany) | 15.01.2010 9:13#9

Buahahaha, jakie to sito dziurawe! Az wstyd! Najgorzej zabepieczony program swiata.

AvatarUżytkownik jest nieaktywny
adamos66 | 15.01.2010 9:24#10

NO i się zaczyna jazda na IE, żeby złapać syfa to atakujący musi Cię cytat:" W tym celu atakujący musi skłonić ofiarę do wejścia na stronę zawierającą exploit." moim zdaniem to dziurą w przeglądarce jest użytkownik a nie IE

AvatarUżytkownik jest nieaktywny
StawikPiast | 15.01.2010 9:39#11

Ale na co maja ci uzytkownicy zmienic?

na jeszcze bardziej dziurawego FF?

AvatarUżytkownik jest nieaktywny
Tomek_1980 | 15.01.2010 10:05#12

A FF jest bardziej zasyfiony niż IE i nikt nie płacze. Poza tym trzeba myśleć co się robi w necie, a nie klikać w każdy banner lub link na stronach www.

Avatar
TroPtyN (niezalogowany) | 15.01.2010 10:19#13

Naiwnym uważającym, że Fx jest bardziej dziurawy, proponuję przejrzeć następujące strony:

http://secunia.com/advisories/product/21625/
http://secunia.com/advisories/product/25800/

Tutaj do znalezienia dane na temat pozostałych wersji Fx i Explorera:

http://secunia.com/advisories/product/SOFT_M/#list

AvatarUżytkownik jest nieaktywny
wroc | 15.01.2010 10:39#14

Kiedy wreszcie IE zniknie?

AvatarUżytkownik jest nieaktywny
ulth | 15.01.2010 10:43#15

Po co ta walka.
Każda przeglądarka jest dziurawa, kwestią czasu jest, kiedy dana dziura jest wykryta i tyle...

AvatarUżytkownik jest nieaktywny
CzajAn | 15.01.2010 10:46#16

Czyżbyście nie mieli jeszcze świadomości, że nie tylko reklamowany przez niektórych FF jest dobrą alternatywą dla IE ?

AvatarUżytkownik jest nieaktywny
turowicz | 15.01.2010 11:14#17

Dlaczego przeglądarki są niekompatybilne i dziurawe?
http://www.joelonsoftware.com/items/2008/03/17.html

AvatarUżytkownik jest nieaktywny
master_zonk6 | 15.01.2010 11:18#18

A Internet Explorer 5.5?

AvatarUżytkownik jest nieaktywny
waderr73 | 15.01.2010 12:31#19

W FF częściej wykrywają jakieś dziury, a jakoś po nim nie "jeździcie" Bardziej bezpieczniej czuję się używając IE 8 niż FF.

Avatar
herr (niezalogowany) | 15.01.2010 12:46#20

@krakers09

No nie jest. Tyle tylko, że było parę przypadków gdy ktoś znalazł lukę, wysłał zawiadomienie do MS i czekał... czekał... czekał... MS nie opublikowało ani łatki ani info o błędzie.

Ta polityka jest nawet zrozumiała, bo skoro wiele osób nie aktualizuje systemu nawet exploit korzystający z baaaaaaaardzo starej dziury załatanej dwa lata wstecz może zaatakować gigantyczną ilość kompów.

Avatar
Kondi1982 (niezalogowany) | 15.01.2010 13:15#21

Przepraszam najmocniej ale DEP i Akceptacja ActiveX są standardowo włączone w systemie XP,Vista,7 (IE7, IE8), wiec jeśli nikt nie ruszał ustawień co powinien się czuć w miarę bezpiecznie (i myśleć co się akceptuje)

Avatar
JanyPL (niezalogowany) | 15.01.2010 13:35#22

@waderr73
"W FF częściej wykrywają jakieś dziury, a jakoś po nim nie "jeździcie" Bardziej bezpieczniej czuję się używając IE 8 niż FF."

A no dla tego że Mozilla naprawia swoje błędy, a M$ każe zmieniać ustawienia i mają gdzieś.

AvatarUżytkownik jest nieaktywny
pakeroso | 15.01.2010 13:37#23

Jeszcze nie wymyślono przeglądarki, w której prawdziwa byłaby zależność popularna = bezpieczna.

Tylko lamer może narzekać na bezpieczeństwo IE, bo każda inna przeglądarka miałaby tyle samo (albo i więcej) luk, gdyby tak wiele osób z niej korzystało.

Avatar
rozbawiony (niezalogowany) | 15.01.2010 15:19#24

Mam wrażenie, że ten cały IE jest celowo tak źle napisany, żeby cos sie działo i żeby użytkownicy, zwłaszcza ci leniwi, nie myśleli, że życie z łindołsem jest takie łatwe. Jest też pretekst do ciągłego wzywania informatyka, żeby instalował łatki :D

Avatar
jakis anonim (niezalogowany) | 15.01.2010 15:32#25

O matko, ale komentujacy maja frajde. "Ofiara" i tak musi sama kliknac w reklame, straszna mi luka. Wystarczy nie klikac we wszystkie gole panny latajace po ekranie czy inne reklamy. Juz znowu nie robcie afery, co? Co to ma byc, jakis zjazd troli? Nie podoba sie to nie uzywajcie. Proste.

"Jako sposób ochrony Microsoft zaleca taką konfigurację zabezpieczeń aby Internet Explorer pytał przed uruchomieniem kontrolek ActiveX oraz Active Scripting. Pomocne będzie także włączenie mechanizmu DEP."

A czy te opcje nie sa przypadkiem domyslnie ustawione?

AvatarUżytkownik jest nieaktywny
Qboll | 15.01.2010 15:33#26

a ja będę klepał swoje... Opera, Opera, Opera :)

Avatar
a.n (niezalogowany) | 15.01.2010 16:26#27

@pakeroso

dokładnie.

AvatarUżytkownik jest nieaktywny
synek03 | 15.01.2010 17:53#28

do wszystkich co narzekają na IE, stwórzcie swoją przeglądarkę która obędzie się bez "dziur" albo przesiądźcie się na linuxa bądź na mac os x gdzie IE niema ;] proste? proste, a nie będziecie musieli narzekać ;] zresztą, prawdziwy polak nie przeżyje bez narzekania ;p

@pakeroso
+1

Avatar
Kotorpeda (niezalogowany) | 15.01.2010 19:26#29

najłatwiejszym rozwiązaniem dla laików jest ściągnięcie przeglądarki Google Chrome. Jest szybka prosta w obsłudze i spójna (bez luk jak w ie).

AvatarUżytkownik jest nieaktywny
Qboll | 15.01.2010 19:56#30

A w Operze jest tylko jedna dziura... W tym czerwonym "O"

AvatarUżytkownik jest nieaktywny
synek03 | 15.01.2010 20:02#31

#29 i #30
w każdej przeglądarce/systemie/programie/grze są bugi i "dziury" tylko że udział w rynku opery i chrome jest zbyt mały żeby sobie zawracać głowe szukaniem luk w nich ;]

Avatar
a.n (niezalogowany) | 15.01.2010 20:07#32

@Kotorpeda

która ma problemy z pluginami i wyświetla nie kiedy strony gorzej od przeglądarek za którymi nie stoi potentat "sieciowy". I to tez jest zaskakujące. Że lider internetu nie potrafi na tyle stac się elastyczny jak mniejsi twórcy-mniej nagłaśniajacy swoje przeglądarki.

Dasz sobie obciąć rękę(głowy nie wymagam) ,że Chrome nie ma luk ? :)

AvatarUżytkownik jest nieaktywny
Qboll | 15.01.2010 23:59#33

Wszystko ma luki. Najlepszym testem jest scanning antywirusowy dysku po miesiącu przeglądania.

Avatar
XYZ30000 (niezalogowany) | 16.01.2010 19:14#34

Szkoda gadać. IE to po prostu jedna wielka dziura.

Avatar
NoIE? (niezalogowany) | 16.01.2010 20:41#35

nie wiem czemyu tak narzekacie na IE. Każdy program jest dziurawy. To, że ktoś wysłał info, że znalazł buga i włamał się przez IE do komputera kolegi, nie znaczy, ze nastepnego dnia pojawi sie blad. W FF przez dlugi czas mozna bylo zdlanie wywolac program i jakos nikt nie narzekal?

Inne przegladarki sa tak samo dziurawe. Mii tez kojarzy(la) sie ta przegladarka z dziura - to od jakiegos czasu ja uzywam, bo w ostatnich latach wiele sie poprawilo.

AvatarUżytkownik jest nieaktywny
Pablo79 | 17.01.2010 0:07#36

@NoIE?

Zgoda każda przeglądarka ma jakieś luki w zabezpieczeniach i błędy. Tyle że jak dla mnie liczy się czas reakcji na wykryte błędy przez producenta i tu producenci alternatywnych przeglądarek praktycznie łatają takie dziury prawie na bieżąco a MS co 30, 180 dni i to stanowi problem.

Drugą sprawą jest uporczywe wspieranie arachaicznej dziurawej jak sito szóstej wersji Internet Explorera (IE6).

Pracując pod Windows 7 testowałem IE8 no i niestety trochę mnie rozczarowało:
* brak wsparcia dla svg - wiem jest wtyczka adobe svg tyle że od dawna już nie wspierana
* brak poprawnej obsługi języka xhtml
* strony z dużą ilością javascriptu IE8 dostaje zadyszki.
* w dalszym ciągu korzystanie z przestarzałej i niebezpiecznej technologi activeX.
Dlatego wróciłem do Firefoxa 3.5.x ponieważ jest lepszym rozwiązaniem dla mnie niż IE 8. Planowane jest IE9 podobno ma wspierać w 100% standardy sieciowe rekomendowane przez organizację w3c - pożyjemy zobaczymy podobno z IE8 też tak miało być.
Oczywiście w stosunku do IE8 można zauważyć lekki postęp ale to za mało żeby IE8 uznać za nowoczesną przeglądarkę. Jedyny plusik dla MS to za wielowątkowość IE8 każda karta odrębny proces.
*

Avatar
dr_robo (niezalogowany) | 18.01.2010 7:36#37

wystarczy nie używać tego badziewia i po kłopocie ..

Avatar
Johny Mnemonic (niezalogowany) | 18.01.2010 17:00#38

@Tomek_1980
Różnica jest w polityce bezpieczeństwa,jeśli w Firefoxie zostanie wykryta dziura,to w ciągu najdalej 48 godzin wychodzi poprawiona wersja,każdy program ma błędy,liczy się reakcja producenta programu po wykryciu błędów,tu MS leży,powinien szybko wydać poprawioną wersję IE,a nie czekać,przez to IE jest niebezpieczny,o tą politykę właśnie chodzi

Avatar
Johny Mnemonic (niezalogowany) | 18.01.2010 17:08#39

@Pablo79
Dlaczego się dziwisz ?,przecież wiadomo,że IE nie jest zgodne ze standardami,gdy strona ma nawalone skryptów,przeglądarka zacznie się wieszać,IE jest dopiero zgodne z ACID 2.0,a tu już jest wymagana zgodność z ACID 3.0,co inne przeglądarki spełniają
Firefox 93/100
Google Chrome 100/100
Opera 100/100
IE 8.0 mam tylko dla załatania Windowsa,na codzień używam Firefoxa

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Program tygodnia
GIMP 2.6.12

Ocena: 8.8
icon
Polecamy
Test projektora Epson MG-850HD

Kino domowe plus coś ekstra
Dolina Charlotty
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av