0-day dla IE8: exploitów wciąż nie ma, ale po pół roku łatek od Microsoftu też nie widać

0-day dla IE8: exploitów wciąż nie ma, ale po pół roku łatek od Microsoftu też nie widać23.05.2014 11:52

Oprogramowanie, które jeszcze kilka lat temu było dumąMicrosoftu, zalecaną użytkownikom jako najlepsze inajbezpieczniejsze, dziś jest dla firmy tylko niechcianym kłopotem.Jeśli wciąż korzystacie z tych czy innych powodów z InternetExplorera 8 (lub jego komponentów, zaszytych w Windows), wiedzcie,że od ponad pół roku znana jest luka pozwalająca zdalnieuruchomić na waszym komputerze złośliwy kod – i Microsoft do tejpory nic z nią nie zrobił.

W październiku zeszłego roku Peter 'corelanc0d3r' Van Eeckhoutteodkrył groźną lukę w Internet Explorerze 8. Błąd typuuse-after-free (odniesienie się do pamięci po tym, jak zostałauwolniona), związany ze sposobem obsługi obiektów CMarkup, pozwalanapastnikowi poprzez manipulację elementami dokumentu HTML za pomocąJavaScriptu doprowadzić do awarii, wskutek której uruchomi swójkod z uprawnieniami aktualnego procesu. Błąd został przekazany doZero Day Initative – programu, który nagradza badaczy zaodpowiedzialne odkrywanie luk w zabezpieczeniach oprogramowania.

Zgodnie z polityką ZDI, odkrycia takie zostają przekazaneproducentom. Jeśli w ciągu pół roku producent nie przygotujełatki, informacja o luce może zostać upubliczniona. Microsoftotrzymał zgłoszenie 11 października 2013 roku. Dopiero 10 lutego2014 ZDI otrzymało potwierdzenie, że błąd został odtworzony. 9kwietnia upływał standardowy okres łaski dla producenta –odpowiedzi od Microsoftu nie było. 8 maja ZDI wysłało doMicrosoftu wiadomość o tym, że zamierza upublicznić informację ozagrożeniu. Odpowiedzi od Microsoftu nie było. Dwa tygodnie późniejZDI finalnie publikuje informację o CVE-2014-1770,

Internet Explorer 8 jest ostatnią przeglądarką Microsoftudostępną dla Windows XP. Zakończenie wsparcia dla Windows XP nieoznacza jednak, że Microsoft może dać już sobie spokój zInternet Explorerem 8: przeglądarka ta dostarczana była też dlawciąż wspieranych systemów: Windows Vista, Windows 7 i WindowsServer 2008. Według Net Applications, w kwietniu tego roku z IE8 lubprzeglądarek będących nakładkami na IE8 korzystało ponad 20%internautów na całym świecie.

Choć ZDI określiło podatność jako 0-day, to trzeba pamiętać,że członkowie inicjatywy rozumieją to dość specyficznie. Zwykleprzez 0-day rozumie się luki, dla których exploity gotowe są jużw momencie publicznego wyjawienia informacji o nich. Van Eeckhouttetwierdzi jednak, że ostrzeżenie ZDI nie zawiera dość informacji,by napisanie za jego pomocą exploita możliwe było od ręki – aon sam na pewno nic o exploicie nie wie.

Niektóre serwisy internetowe doniosły, że Microsoft ogłosił,że błędu tego nie naprawi. Nie wiadomo, skąd pochodzi tainformacja: zgodnie z naszą wiedzą samo Redmond nie podjęłooficjalnej decyzji w tej sprawie. Zapewne wahanie może dotyczyćwydania poprawki dla niewspieranego już XP, natomiast trudnoprzypuszczać, by Redmond zdecydowało się zignorować lukę w IE8dla Windows 7 czy Windows Servera 2008. Trzeba pamiętać, że IE8 tonie tylko przeglądarka dla końcowego użytkownika, to też istotnykomponent systemowy, wykorzystywany przez wiele innych aplikacjiMicrosoftu.

Osobom, które poczuły się zagrożone przez CVE-2014-1770 radzisię zablokować kontrolki ActiveX, w ustawieniach strefy Internetwłączając wysoki poziom zabezpieczeń, wyłączyć ActiveScripting w strefie Internet i lokalnej, oraz zainstalować zestawnarzędzi rozszerzonego środowiska ograniczającego ryzyko (EMET) –według odkrywcy, uniemożliwia on atak.

Szanowna Użytkowniczko! Szanowny Użytkowniku!
×
Aby dalej móc dostarczać coraz lepsze materiały redakcyjne i udostępniać coraz lepsze usługi, potrzebujemy zgody na dopasowanie treści marketingowych do Twojego zachowania. Twoje dane są u nas bezpieczne, a zgodę możesz wycofać w każdej chwili na podstronie polityka prywatności.

Kliknij "PRZECHODZĘ DO SERWISU" lub na symbol "X" w górnym rogu tej planszy, jeżeli zgadzasz się na przetwarzanie przez Wirtualną Polskę i naszych Zaufanych Partnerów Twoich danych osobowych, zbieranych w ramach korzystania przez Ciebie z usług, portali i serwisów internetowych Wirtualnej Polski (w tym danych zapisywanych w plikach cookies) w celach marketingowych realizowanych na zlecenie naszych Zaufanych Partnerów. Jeśli nie zgadzasz się na przetwarzanie Twoich danych osobowych skorzystaj z ustawień w polityce prywatności. Zgoda jest dobrowolna i możesz ją w dowolnym momencie wycofać zmieniając ustawienia w polityce prywatności (w której znajdziesz odpowiedzi na wszystkie pytania związane z przetwarzaniem Twoich danych osobowych).

Od 25 maja 2018 roku obowiązuje Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (określane jako "RODO"). W związku z tym chcielibyśmy poinformować o przetwarzaniu Twoich danych oraz zasadach, na jakich odbywa się to po dniu 25 maja 2018 roku.

Kto będzie administratorem Twoich danych?

Administratorami Twoich danych będzie Wirtualna Polska Media Spółka Akcyjna z siedzibą w Warszawie, oraz pozostałe spółki z grupy Wirtualna Polska, jak również nasi Zaufani Partnerzy, z którymi stale współpracujemy. Szczegółowe informacje dotyczące administratorów znajdują się w polityce prywatności.

O jakich danych mówimy?

Chodzi o dane osobowe, które są zbierane w ramach korzystania przez Ciebie z naszych usług, portali i serwisów internetowych udostępnianych przez Wirtualną Polskę, w tym zapisywanych w plikach cookies, które są instalowane na naszych stronach przez Wirtualną Polskę oraz naszych Zaufanych Partnerów.

Dlaczego chcemy przetwarzać Twoje dane?

Przetwarzamy je dostarczać coraz lepsze materiały redakcyjne, dopasować ich tematykę do Twoich zainteresowań, tworzyć portale i serwisy internetowe, z których będziesz korzystać z przyjemnością, zapewniać większe bezpieczeństwo usług, udoskonalać nasze usługi i maksymalnie dopasować je do Twoich zainteresowań, pokazywać reklamy dopasowane do Twoich potrzeb. Szczegółowe informacje dotyczące celów przetwarzania Twoich danych znajdują się w polityce prywatności.

Komu możemy przekazać dane?

Twoje dane możemy przekazywać podmiotom przetwarzającym je na nasze zlecenie oraz podmiotom uprawnionym do uzyskania danych na podstawie obowiązującego prawa – oczywiście tylko, gdy wystąpią z żądaniem w oparciu o stosowną podstawę prawną.

Jakie masz prawa w stosunku do Twoich danych?

Masz prawo żądania dostępu, sprostowania, usunięcia lub ograniczenia przetwarzania danych. Możesz wycofać zgodę na przetwarzanie, zgłosić sprzeciw oraz skorzystać z innych praw wymienionych szczegółowo w polityce prywatności.

Jakie są podstawy prawne przetwarzania Twoich danych?

Podstawą prawną przetwarzania Twoich danych w celu świadczenia usług jest niezbędność do wykonania umów o ich świadczenie (tymi umowami są zazwyczaj regulaminy). Podstawą prawną przetwarzania danych w celu pomiarów statystycznych i marketingu własnego administratorów jest tzw. uzasadniony interes administratora. Przetwarzanie Twoich danych w celach marketingowych realizowanych przez Wirtualną Polskę na zlecenie Zaufanych Partnerów i bezpośrednio przez Zaufanych Partnerów będzie odbywać się na podstawie Twojej dobrowolnej zgody.