Nieuwe kritieke lekken ontdekt in IE
Geplaatst: 13 jul 2004, 18:52
<img src="http://upload.userbase.be/upload/ms_ielek_kl.jpg" align="left" width="120" height="100"> Internet Explorer lijdt de laatste maanden behoorlijk aan incontinentie: er gaat vrijwel geen dag voorbij zonder dat veiligheidsexperts lekken in de populaire browser constateren. Vandaag is geen uitzondering: Secunia bericht over maar liefst vier stuks - waarvan een aantal zeer ernstig. Getroffen zijn Internet Explorer 5.01, 5.5 en 6. Veiligheidssite Secunia beoordeelt de ontdekte problemen als 'kritiek'. Eén van de lekken is een variant op een eerder geconstateerd probleem, waarbij code kan worden uitgevoerd op de pc of de browser wordt gekaapt.
De nieuwe lekken kunnen de ingestelde veiligheidsniveaus omzeilen door gebruikers te misleiden. Het is mogelijk om programmaregels op te nemen in links, die worden uitgevoerd zodra deze aan de Favorieten worden toegevoegd. De code draait dan in de lokale - meestal minder streng beveiligde - omgeving.
Verder is er een probleem met een code om pop-ups te openen. Wie deze regel aanpast, kan zelf informatie toevoegen aan een pop-up, die - wanneer de pop-up misleidend genoeg is opgemaakt - via een klik onwetend wordt gestart.
Een ander punt is het toevoegen van code via zogenaamde 'ankerreferenties', die worden gebruikt om lange pagina's overzichtelijk op te maken. Dit probleem blijkt ook te bestaan bij Internet Explorer 6 op een met de bètaversie van Service Pack 2 gepatcht Windows XP-versie.
Omdat er voor geen van de problemen een patch voorhanden is (Secunia meldt niet of Microsoft al van deze nieuwe lekken op de hoogte is), adviseert Secunia om active scripting in de browser uit te schakelen. Als alternatief kan worden overgestapt op een andere browser, zoals bijvoorbeeld Mozilla Firefox. In die browser werd overigens onlangs óók een lek geconstateerd, maar dat was dezelfde dag nog gedicht.
Bron: ZDNet.be van 13 juli 2004
De nieuwe lekken kunnen de ingestelde veiligheidsniveaus omzeilen door gebruikers te misleiden. Het is mogelijk om programmaregels op te nemen in links, die worden uitgevoerd zodra deze aan de Favorieten worden toegevoegd. De code draait dan in de lokale - meestal minder streng beveiligde - omgeving.
Verder is er een probleem met een code om pop-ups te openen. Wie deze regel aanpast, kan zelf informatie toevoegen aan een pop-up, die - wanneer de pop-up misleidend genoeg is opgemaakt - via een klik onwetend wordt gestart.
Een ander punt is het toevoegen van code via zogenaamde 'ankerreferenties', die worden gebruikt om lange pagina's overzichtelijk op te maken. Dit probleem blijkt ook te bestaan bij Internet Explorer 6 op een met de bètaversie van Service Pack 2 gepatcht Windows XP-versie.
Omdat er voor geen van de problemen een patch voorhanden is (Secunia meldt niet of Microsoft al van deze nieuwe lekken op de hoogte is), adviseert Secunia om active scripting in de browser uit te schakelen. Als alternatief kan worden overgestapt op een andere browser, zoals bijvoorbeeld Mozilla Firefox. In die browser werd overigens onlangs óók een lek geconstateerd, maar dat was dezelfde dag nog gedicht.
Bron: ZDNet.be van 13 juli 2004