Diit.cz - Novinky a informace o hardware, software a internetu

Další bezpečnostní díra v Internet Exploreru

Děravý Internet Explorer logo

Na světlo světa se přede dvěma dny dostalo využití zatím nezazáplatované díry, které dovede skrze ActiveX komponentu DirectAnimation Path (Daxctle.ocx) spustit na PC uživatele vlastní kód. Funguje to na všech Internet Explorerech, jak ve Windows 2000 (SP4), tak Windows XP (SP1 i SP2). Windows Servery 2003 mají ve výchozím nastavení zapnutou vyšší úroveň zabezpečení, takže dokud ji ručně nesnížíte, můžete být v klidu (navíc na Windows Serverech je nebezpečí o to menší, že se obvykle nepoužívají k brouzdání po internetu, ledaže by šlo o terminálový server se vzdáleným přístupem nevědomých uživatelů). Záplatu Microsoft slibuje na příští tradiční várku (druhé úterý v měsíci, což znamená odteď za zhruba tři a půl týdne), popřípadě bude vydána mimořádně, pokud po ní uživatelé budou skutečně hodně toužit.

Způsobů obrany je několik. Jednak můžete zakázat spouštění ActiveX komponenty jako celku nastavením patřičného kill bitu, k čemuž by vám mohl pomoci tento reg soubor: (zkopírujte text do poznámkového bloku, uložte jako soubor s příponou .reg a následně spusťte).





Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX
Compatibility\{D7A7D7C3-D47F-11D0-89D3-00A0C90833E6}]
"Compatibility Flags"=dword:00000400

Samozřejmě můžete také zvýšit bezpečnostní úroveň v prohlížeči, vypnout ActiveX jako celek nebo třeba pro zmíněnou ActiveX komponentu nastavit omezená práva. Např. tímto příkazem zakážete skupině „Everyone“ (čili všem) přístup k souboru Daxctle.ocx (tudíž nemůže ani dojít k jejímu používání):

echo y| cacls %windir%\system32\Daxctle.ocx /d everyone

Microsoftem nezmiňovaná, avšak účinná metoda je též použití úplně jiného prohlížeče než Internet Exploreru.

Zdroje: 

WIFT "WIFT" WIFT

Bývalý dlouholetý redaktor internetového magazínu CDR-Server / Deep in IT, který se věnoval psaní článků o IT a souvisejících věcech téměř od založení CD-R serveru. Od roku 2014 už psaní článků fakticky pověsil na hřebík.

více článků, blogů a informací o autorovi

Diskuse ke článku Další bezpečnostní díra v Internet Exploreru

Sobota, 11 Listopad 2006 - 09:58 | Anonym | Mám dotaz: Jak opět zrušit nastavení "...
Úterý, 26 Září 2006 - 01:27 | shapet | pekne se cte, cokoliv WIFT napise. Nu, pravda...
Středa, 20 Září 2006 - 12:50 | WIFT | >> pepak: Re: "Ano, mate...
Sobota, 16 Září 2006 - 19:37 | Anonym | pepak: Já s vámi naprosto souhlasím, ale v jedné...
Sobota, 16 Září 2006 - 18:12 | Anonym | Magic: Presne tohle je nazor, ktery Obyvatel...
Sobota, 16 Září 2006 - 16:40 | Anonym | Updatujte na IE7 ! Já ho používám, je prý mnohem...
Sobota, 16 Září 2006 - 14:57 | Anonym | Obyvatel: Hezky to píšete, ale nějak zapomínáte,...
Sobota, 16 Září 2006 - 13:09 | Anonym | <b>Obyvatel:</b>...
Sobota, 16 Září 2006 - 11:47 | Anonym | "popřípadě bude vydána mimořádně, pokud...
Pátek, 15 Září 2006 - 20:05 | Anonym | "Najde uz nejaky cesky popularne-...

Zobrazit diskusi