28 юли
2009
     

Microsoft пускат пач за критична дупка в сигурността на Internet Explorer

Компанията бе принудена да обяви извънреден бюлетин по сигурността, след като група разработчици откриха начин за заобикаляне на критичната уязвимост, свързана с т.нар. kill-bit механизъм за изключване на ActiveX контролите в IE
1342 прочитания, 0 коментара

По време на Black Hat конференцията в Лас Вегас Марк Даун, Райън Смит и Дейвид Деуей ще представят нагледно как са успели да използват уязвимостта в ActiveX контролата, за да стартират неоторизирани програми на потребителския компютър. Процеса може да се набюдава на видео демострация, пусната в уеб пространството от Смит.

снимка: blogs.technet.com

Quiz: Най-известните инциденти на Black Hat


Microsoft използват “kill-bit” метода като бърз начин за защита на IE от атаки, използващи бъгове в ActiveX кода. Регистъра на Windows изготвя списък с уникални номера (Global unique identifiers), които разпределя на ActiveX контролите. Механизмът “kill-bit” се грижи да поставя определени GUIs от регистъра в “черен списък”, така че да не могат да бъдат изпълнявани на клиентската машина.


Именно тази уязвимост в защитата на IE наложи Microsoft да вземат спешни мерки и да обявят пускането на пача за 28 юли (днес).


Според експерта по сигурността Халвер Флейк , обаче проблемът с заобикалянето на kill-bit механизма може да се корени и в недостатъци на Windows библиотеката Active Template Library (ATL), довели до идентифицирането на бъг в кода на ActiveX, за който Microsoft пуснаха kill-bit пач по-рано този месец.

Засега от компанията отказват да съобщят колко от ActiveX контролите са защитени с kill-bit механизма. Разработчиците, открили проблема (двама от които работят за IBM) също не дават повече коментари по темата.


IDG News Service

ICON  ICON ICON ICON Tweet it! ICON

КОМЕНТАРИ

Трябва да сте регистриран потребител, за да коментирате статията
"Microsoft пускат пач за критична дупка в сигурността на Internet Explorer"



    

Галерии
  • Новите класове във Final Fantasy XIV
  • Най-добрите снимки на NASA за май
  • Къде да слушаме музика онлайн?
  • Топ 10 на най-загадъчните неща в Космоса
  • FIFA Soccer 11: новите възможности
  • През окото на Хъбъл – невероятната Вселена
  • 7 иновативни open source проекта
  • Новите класове в Diablo III
  • Интересни моменти от работата на НАСА
  • 10 забавни Linux картинки
  • Торти от компютърни игри
  • Упражнения зад бюрото


Спонсорирани линкове

    ОНЛАЙН ДИСКУСИЯ

    30 май, сряда, 10:30 - 12:00

    •   Развитие на широколентовия достъп в България – състояние и перспективи
    •   Прединвестиционно проучване за възможността да бъде изградена широколентова инфраструктура в слабонаселените и селски райони в страната – резултати
    •   Стартиране на изграждането на тези мрежи и ролята на технологичните компании в този процес

    Регистрирай се сега! Виж повече



    НАМЕРЕТЕ НИ В...