Microsoft ostrzega przed spreparowanymi linkami w IE7

11.10.2007 9:14, Autor: Wojciech Kowasz (Docent), Kategoria: News
NewsImage

Microsoft wydał Poradnik Zabezpieczeń oznaczony numerem 943521, w którym ostrzega przed problemem specjalnie spreparowanych linków otwieranych w aplikacjach firm trzecich w systemie Windows XP i Widows Server 2003 - najwięcej mówi się o linkach osadzonych w dokumentach PDF.

Problem dotyczy na przykład linku podobnego do mailto:test%../../../../windows/system32/calc.exe, który oczywiście już na pierwszy rzut oka nie jest adresem e-mail. Z definicji system przekazuje taki link do przeglądarki internetowej. Internet Explorer 6 odrzuca go od razu, podczas gdy IE7 przekazuje link do funkcji ShellExecute() systemu Windows - ta z kolei w Windows XP/2003 próbuje go automatycznie poprawić. W tym właśnie miejscu może dojść do nieuprawnionego wykonania kodu wywołanego w linku. Co warte podkreślenia, problem ten nie dotyczy systemu Windows Vista, gdyż tam obsługa linków przebiega inaczej.

Microsoft zwraca uwagę, że sam planuje zwiększyć restrykcyjność funkcji ShellExecute(), aby nie dopuszczać do podobnych sytuacji, ale swoje powinni zrobić także producenci oprogramowania. Weryfikację linku można umieścić jeszcze po stronie aplikacji, z której jest on otwierany - w ogóle nie dopuszczając do przekazania go systemowi operacyjnemu.

Aktualnie Microsoft pracuje nad stosowną poprawką dla Windows XP i Windows Server 2003 z zainstalowanym IE7. Problemem nie są objęci użytkownicy Windows Vista ani żadnych innych systemów Windows. Adobe w swoim własnym poradniku zabezpieczeń opublikowało tymczasem instrukcję wyłączenia otwierania linków mailto poprzez edycję rejestru.

Źródło: Microsoft
r   e   k   l   a   m   a

Komentarze (20)  

Avatar
hmm (niezalogowany) | 11.10.2007 10:00#1

szkoda gadać....

Avatar
anonim (niezalogowany) | 11.10.2007 10:02#2

niby internet explorer 6 to dziadostwo a odrzuca a ie 7 nie

Avatar
Kruk (niezalogowany) | 11.10.2007 10:16#3

to miło, że Microsoft zdecydował się ujawnić błąd :)

Avatar
IrasB (niezalogowany) | 11.10.2007 10:42#4

Jakoś nie czuję się zaskoczony...

Avatar
stefek (niezalogowany) | 11.10.2007 10:50#5

U mnie ten bug nie działa. Pokazuje, że nie może odnaleźć (adres). Co mam zrobić, aby bug działał (w kocu jak wyjdzie fix, to będę mógł załatać.

Avatar
40-styRozbójnik (niezalogowany) | 11.10.2007 10:56#6

Wesoło. Wychodzi na to, że siódemka jest niekiedy bardziej dziurawa od szóstki:/

Avatar
Gucio (niezalogowany) | 11.10.2007 11:05#7

w Firefoxie też była taka sama dziura ale ją załatali w wersji 2.0.0.6, widocznie dziura bardziej dotyczy systemu niż przeglądarki

Avatar
Gucio (niezalogowany) | 11.10.2007 11:23#8

PS.
@stefek - ten link musi być na stronie www, jeśli go wklejasz w adresie to nie zadziała.

Avatar
Sci-Clone (niezalogowany) | 11.10.2007 11:49#9

@Gucio
Masz rację ... to zapewne wina Windy, bo FF 2.0.0.6 pod Linuxa chyba obsługiwał te linki podobnie a mimo to nie stanowił zagrożenia dla systemu.

Pozdrawiam!

Avatar
anonim (niezalogowany) | 11.10.2007 11:58#10

Kolejna wpadka microsoftu....

Avatar
w32sasser (niezalogowany) | 11.10.2007 12:22#11

Na szczęście są inne przeglądarki. Najlepiej usunąć wszystkie skróty do IE i zapomnieć, że jest on zainstalowany w systemie.

Avatar
Kłebek drutu (niezalogowany) | 11.10.2007 12:31#12

@Gucio, @ Sci-Clone

Oczywiście, że jest to błąd systemu...

"(...) w systemie Windows XP i Widows Server 2003. (...) Problemem nie są objęci użytkownicy Windows Vista ani żadnych innych systemów Windows."

Ostatnie powtórzenie słowa "Windows" można zresztą skreślić, bo dla żadnego z innych systemów nie ma przeglądarki Internet Explorer.

Avatar
Kłębek drutu (niezalogowany) | 11.10.2007 12:32#13

To dobry sygnał, że luka nie dotyczy systemu Vista, świadczy to jednak o pewnym postępie w projektowaniu tego OS'a.

Avatar
Kruk (niezalogowany) | 11.10.2007 13:06#14

@Kłębek drutu
Pojedyńczy przypadek o niczym takim nie świadczy. :)

Avatar
zeber (niezalogowany) | 11.10.2007 13:08#15

Patrzcie jak się z chytrzyli nawet jak omawiają własne błędy próbują zasiać FUD na PDF jedynie dlatego, iż mają konkurencyjny standard

Avatar
gww15 (niezalogowany) | 11.10.2007 13:46#16

Może to zamierzona dziura, aby zwiększyć zainteresowanie Vistą?

Avatar
Łukasz (niezalogowany) | 11.10.2007 14:23#17

Chyba tylko ludzie bardzo niedoświadczenie dadzą się na to nabrać...

Avatar
kiki (niezalogowany) | 11.10.2007 18:20#18

Mam tylko jedna radę. Nie używać IE 7 ani zadnego innego :).

Avatar
KrZy$iEk(tm) (niezalogowany) | 11.10.2007 18:29#19

IE to jest dopiero przegladarka !!!!!

Avatar
kleszcz (niezalogowany) | 12.10.2007 11:00#20

IE najlepszy program do ścioągnięcia innej przeglądarki ;-)

Dodaj komentarz

Zasady publikowania komentarzy
Autor
Treść
 
Polecamy
Test Garmin Forerunner 610

Osobisty asystent treningowy
Testujemy GALAXY NOTE

Czy to tablet z telefonem?
Top programy
  •  
Top programy ostatnie 7 dni
  •  
Top programy ostatnie 30 dni
  •  
Skanery antywirusowe
skaner av