Michał Zalewski znalazł dziurę w IE7

Michał Zalewski znalazł dziurę w IE7

Autor: Adam Stępień

Opublikowano: 2/24/2007, 12:00 AM

Liczba odsłon: 4620

Michał Zalewski znalazł lukę w zabezpieczeniach Internet Explorer 7. Jej występowanie zostało potwierdzone na komputerach z systemem Windows XP i zainstalowanymi wszystki najnowszymi aktualizacjami zabezpieczeń, włącznie z dodatkiem Service Pack 2.

Usterka dotyczy błędu w obsłudze wydarzeń „onunload”, który pozwala na oszukiwanie adresu wczytywanych stron otwieranych na nowych kartach po odwiedzeniu specjalnej witryny przygotowanej przez napastnika. Pomyślna eksploatacja dziury może prowadzić do podstawiania mylnego adresu, jeśli ofiara ręcznie wpisuje adres witryny, którą chce odwiedzić, a to jest najczęściej spotykane. Stwarza to wyśmienite warunki do phishingu, bowiem użytkownik myśli, że skoro opuścił złośliwą witrynę, to nie jest już zagrożony, i otwiera kolejną, "podłożoną" przez atakującego, czego nie jest świadomy. Toteż zaleca się nie odwiedzać niezaufanych witryn, a gdyby jednak użytkownik takową odwiedził, radzi mu się, by pozamykał wszystkie okna przeglądarki.

Usterka została sklasyfikowana przez Secunię jako mało krytyczna. Na razie Microsoft nie opublikował stosownej aktualizacji zabezpieczeń.

Źródło: http://lists.grok.org.uk/pipermail/full-disclosure/2007-February/052630.html

Warsztaty: Bezpieczna praca w chmurze z Microsoft 365 Business Premium
Warsztaty: Bezpieczna praca w chmurze z Microsoft 365 Business Premium

Wydarzenia