0
Bewaar meld een fout Verstuur {T}print

Opmerkelijke drag-and-drop IE-bug ontdekt

Onderdeel van meerdere problemen

20 juli 2004 | Lars Pasveer
Onderdeel van meerdere problemen
ZDNet.be
Ondanks het feit dat er voor Internet Explorer een flink aantal patches is uitgebracht, blijven berichten opduiken over ernstige - en aantoonbare - lekken. Een opvallend probleem is een drag-and-drop lek in de Microsoft-browser.

We testen dit lek via een demonstratiepagina van de ontdekkers. Op een machine met Windows XP, voorzien van alle recente patches, werkt het lek (dat What A Drag is gedoopt) zonder enig probleem. Wie binnen Internet Explorer via een speciaal opgemaakte pagina een icoontje versleept en loslaat, installeert zonder enige tussenkomst een uitvoerbaar stukje software.

Bovendien wordt, wederom zonder enige tussenkomst of terugkoppeling via een dialoogvenster, een verwijzing naar het stukje software gemaakt in de opstartmap, zodat deze bij de volgende herstart geladen wordt. Een lek als deze kan bijvoorbeeld eenvoudig in een online spelletje worden verpakt. De gevolgen kunnen groot zijn, als het geïnstalleerde pakketje een virus, trojan of "wis de harde schijf" commando bevat.

Naast dit drag-and-drop lek zoemen mailinglijsten als Bugtraq en sites als SecurityFocus met diverse meldingen van IE-lekken op de proppen. Een ander geconstateerd gat in al gepatchte versies van IE heet Hijack Click 3 en stelt websites in staat om op eenvoudige wijze - zonder tussenkomst - een link aan de Favorieten toe te voegen.

Dezelfde auteur ontdekte ook een probleem dat hij Overly Trusted Location Variant Method Cache Vulnerability doopte. Het stelt kwaadwillenden blijkbaar in staat programmacode uit te voeren in een venster dat eigenlijk voor een foutmelding is bedoeld. Deze code wordt, naar het zich laat aanzien, uitgevoerd buiten in IE ingestelde veiligheidsmarges.

Wel is dit lek zo onstabiel dat het meestal de browser laat crashen, wat exploitatie een stuk lastiger maakt.

Voor geen van de hier geconstateerde problemen heeft Microsoft momenteel patches beschikbaar. Experts adviseren om in Internet Explorer zaken als Active Scripting uit te schakelen, JavaScript te deactiveren of over te stappen op alternatieve browsers.

 

Lees meer artikels over : ie, lek, bug, malware

bron: ZDNet

Nog meer op ZDNet »

vSphere licenties onder de loep

Blog : Zakelijke IT

Met de recente lancering van hun eerste update (in Windows termen het equivalent van een Service Pack) voor de vSphere 5 suite staat voor veel bedrijven het licht op groen om hun huidige vSphere 4 omgeving up te graden. Maar hoe eenvoudig is die taak?

lees meer »

in de kijker »

» Boot Windows 8 te snel?

news

De opstarttijd van Windows 8 is zo kort dat er nauwelijks tijd is om in de Veilige Modus te geraken. Microsoft sleutelde daarom flink aan de bootcyclus.

lees meer »

» Antwerpse jeugd kan begeleid gamen

news

In Antwerpen opent vandaag Gamebox, een project waar jongeren onder begeleiding van specialisten kunnen gaan gamen.

lees meer »

» Super tip: het internet als e-book

help

De webapplicatie Readlists maakt gratis e-books van door jou geselecteerde nieuwsartikelen en verstuurt ze naar je smartphone, tablet of e-reader.

lees meer »

Review: Diablo III

Game

Twintig jaar geleden redde een groepje naamloze helden de wereld. Nu is het aan een nieuwe generatie om de demonen terug richting de hel te sturen.

lees meer »

wedstrijden »

Win 6x Mission: Impossible - Ghost Protocol!

Win 6x Mission: Impossible - Ghost Protocol!

Doe mee »

Win 4x Corel Paintshop Pro X4!

Win 4x Corel Paintshop Pro X4!

Doe mee »

Alles over cloud computing

Populaire Tags op ZDNet »


Poll »

Mag jij van je werkgever af en toe thuis werken?

Ja
Neen
  
Win 6x Mission: Impossible - Ghost Protocol!

Win 6x Mission: Impossible - Ghost Protocol!

Doe mee »

Win 4x Corel Paintshop Pro X4!

Win 4x Corel Paintshop Pro X4!

Doe mee »