Diit.cz - Novinky a informace o hardware, software a internetu

Díra v Internet Exploreru 6 a 7 umožňuje vzdálené spuštění kódu

Děravý Internet Explorer 7 logo
Nadpisem tohoto stylu obvykle bývají nadepsány odstavečky týkající se stručného popisu záplat vydávaných společností Microsoft pravidelné druhé úterý v měsíci. Tentokráte však záplata není, je jen díra, která se aktivně zneužívá a Microsoft vydává upozornění s informací, jak napadení zákeřným kódem předejít…

Microsoft Security Advisory 977981 popisuje problém, který se vyskytuje v Internet Exploreru verze 6 a 7. Postiženy tedy nejsou verze 5.01 na Windows 2000 a Windows Internet Explorer 8 na všech podporovaných systémech. Problém je ve zpracování CSS stylů v neplatném odkazu na ukazatel (pointer), kdy je možné za určitých okolností přistupovat na objekt CSS, který byl již vymazán. Patřičně zformovaná stránka takto může zajistit spuštění vnořeného kódu.

S Internet Explorerem 7 lze napadení předejít použití tzv. „chráněného režimu“. Ve Windows Serveru 2003 a 2008 běží Internet Explorer ve výchozím nastavení v tzv. „rozšířené bezpečnostní konfiguraci“, která nastavuje úroveň zabezpečení v prohlížeči na „vysoká“. Pokud si v prohlížeči toto nastavíte i na počítačích, kde to standardně nastavené není, můžete se vyhnout napadení, případně minimalizovat jeho účinky.

Další možností je nastavit dotazování na spouštění Active skriptů pro zóny Internet a Místní intranet. To má samozřejmě vedlejší efekt v podobě častého dotazování na spouštění takových skriptů, které se dnes používají v poměrně hojné míře. Poslední a asi nejsnazší možností je nastavení DEP (Data Execution Prevention) pro Internet Explorer, což je nejsnazší udělat na této stránce Microsoftu automatem „Microsoft Fix it“. Akorát počítejte s tím, že některá rozšíření prohlížeče s tímto nastavením nejsou kompatibilní a prohlížeč pak může s takovými doplňky padat.

No a samozřejmě je tu i možnost (kterou Microsoft nezmiňuje) používat jiný prohlížeč, což však nemusí být vždy a všude možné.

Zdroje: 

WIFT "WIFT" WIFT

Bývalý dlouholetý redaktor internetového magazínu CDR-Server / Deep in IT, který se věnoval psaní článků o IT a souvisejících věcech téměř od založení CD-R serveru. Od roku 2014 už psaní článků fakticky pověsil na hřebík.

více článků, blogů a informací o autorovi

Diskuse ke článku Díra v Internet Exploreru 6 a 7 umožňuje vzdálené spuštění kódu

Čtvrtek, 26 Listopad 2009 - 12:40 | Tomas A | MildaEvilda: terminalove servre, Citrixy s...
Čtvrtek, 26 Listopad 2009 - 09:28 | Anonym | 2 MildaEvilda: a co takhle absurdní hlopost, kdy...
Středa, 25 Listopad 2009 - 14:54 | MildaEvilda | Frant: Na serveru tě snad IE netrápí, nebo přes...
Středa, 25 Listopad 2009 - 14:46 | Anonym | jo doufam ze zplata pro server, bude vyzadovat...
Středa, 25 Listopad 2009 - 14:35 | MildaEvilda | Napište prosím někdo kód, co se přes to spustí a...
Středa, 25 Listopad 2009 - 13:58 | Anonym | No kdyby to byla smrtelná rána do týla IE6/7, asi...
Středa, 25 Listopad 2009 - 13:32 | Anonym | Jinými slovy MS zděluje, koukejte si nainstalovat...

Zobrazit diskusi