Alvarlegur öryggisgalli í Internet Explorer Stefán Árni Pálsson skrifar 29. apríl 2014 15:42 Theódór R. Gíslason. Öryggisgalla er að finna í Internet Explorer vafranum frá Microsoft en fyrirtækið greinir frá þessu í yfirlýsingu. „Um er að ræða ákveðinn öryggisveikleika (use-after-free), “ segir Theódór R. Gíslason, öryggissérfræðingur hjá SYNDIS, í samtali við Vísi. „Það sem þetta gerir í raun hökkurum kleift er að keyra þeirra kóða í umfangi þíns notanda. Þú t.d. heimsækir einhverja vefsíðu sem óprútinn aðili hefur sett upp og í gegnum þá vefsíðu notfærir hann sér veikleikann til þess að plata Internet Explorer vafrann til að keyra kóða hakkarans og ná stjórn á tölvunni.“ Theódór segir að kóðinn sem misnotar veikleikann sé margslunginn og noti þekktar aðferðir til að komast fram framhjá vörnum stýrikerfisins. „Markmiðið er að setja einhverskonar óværu inn á tölvur einstaklinga.“ Hakkarar geta með þessu keyrt vírusa inn á tölvur þeirra sem keyra óuppfærðar útgáfur af Internet explorer og líklega án þess að einstaklingurinn taki eftir nokkru. Ekki er komin uppfærsla sem lagfærir veikleikann og ekki er mælt með því að nota Internet Explorer þangað til uppfærsla kemur frá Microsoft. Þangað til er hægt að notast við vefbiðlara eins og Chrome til að komast hjá smiti. Almenn regla í öryggismálum er sú að uppfæra allan hugbúnað um leið og öryggisuppfærsla stendur til boða. Mest lesið Algeng meiðsli fótboltamanna kveikjan að appinu sem hún þróaði Atvinnulíf „Þetta er bara algjörlega galið“ Neytendur Fjármálaráðuneytið: „Ekki tapa peningum“ Viðskipti innlent Fá dagsektir fyrir villandi verðskrá Neytendur Góður hárblástur og smink á morgnana á undanhaldi Atvinnulíf Skipta dekkin máli? Samstarf 15 ára afmæli kynjakvóta: „Langt frá því að vera fyrirmyndarríkið sem við teljum okkur vera“ Viðskipti innlent Martraðarverktaki Kópavogsbæjar greiddi ekki krónu með gati Viðskipti innlent Tinna nýr framkvæmdastjóri upplýsingatæknisviðs hjá Innnes Viðskipti innlent Edda Rós til Hagstofunnar Viðskipti innlent Fleiri fréttir Edda Rós til Hagstofunnar Fjármálaráðuneytið: „Ekki tapa peningum“ 15 ára afmæli kynjakvóta: „Langt frá því að vera fyrirmyndarríkið sem við teljum okkur vera“ Tinna nýr framkvæmdastjóri upplýsingatæknisviðs hjá Innnes „Enginn í Lottu er á mannsæmandi launum“ Tekur við þjálfun kokkalandsliðsins Brú Talent kaupir Geko Consulting Halli hins opinbera minnkaði um 39 milljarða Spá aukinni verðbólgu um jólin Skatturinn endurgreiði áfram ofgreiddan skatt Bein útsending: Skattspor ferðaþjónustunnar Ýmsar forsendur Hæstaréttar um skilmálann jákvæðar „Ég tel að þessi dómur hafi takmarkað fordæmisgildi“ Skilmálarnir skýrir og Arion banki sýknaður í vaxtamálinu Martraðarverktaki Kópavogsbæjar greiddi ekki krónu með gati Ætlar að endurreisa Niceair Steinþór aftur sviðsstjóri Orku hjá Eflu DiBiasio og Beaudry til Genis Greiða tryggðar pakkaferðir úr Ferðatryggingasjóði eftir áramót Vaxtamálið: Niðurstaða um verðtryggðu lánin á morgun Kristín og Birta ráðnar til Origo Gengi Skaga tekur dýfu eftir tilkynningu Íslandsbanka Enn að rannsaka samráð í sorphirðu Hluthafar Íslandsbanka krefjast stjórnarkjörs Ferðamálastofa fellir úr gildi starfsleyfi Eagle golfferða Fjöldi erlendra farþega stendur í stað en Íslendingum fækkar Hulda nýr formaður Tækni- og hugverkaráðs SI Eldi verður eitt stærsta félag sinnar tegundar í heiminum Stærsti nóvembermánuður í sögu Icelandair Linda fer ekki fram til áframhaldandi stjórnarsetu Sjá meira
Öryggisgalla er að finna í Internet Explorer vafranum frá Microsoft en fyrirtækið greinir frá þessu í yfirlýsingu. „Um er að ræða ákveðinn öryggisveikleika (use-after-free), “ segir Theódór R. Gíslason, öryggissérfræðingur hjá SYNDIS, í samtali við Vísi. „Það sem þetta gerir í raun hökkurum kleift er að keyra þeirra kóða í umfangi þíns notanda. Þú t.d. heimsækir einhverja vefsíðu sem óprútinn aðili hefur sett upp og í gegnum þá vefsíðu notfærir hann sér veikleikann til þess að plata Internet Explorer vafrann til að keyra kóða hakkarans og ná stjórn á tölvunni.“ Theódór segir að kóðinn sem misnotar veikleikann sé margslunginn og noti þekktar aðferðir til að komast fram framhjá vörnum stýrikerfisins. „Markmiðið er að setja einhverskonar óværu inn á tölvur einstaklinga.“ Hakkarar geta með þessu keyrt vírusa inn á tölvur þeirra sem keyra óuppfærðar útgáfur af Internet explorer og líklega án þess að einstaklingurinn taki eftir nokkru. Ekki er komin uppfærsla sem lagfærir veikleikann og ekki er mælt með því að nota Internet Explorer þangað til uppfærsla kemur frá Microsoft. Þangað til er hægt að notast við vefbiðlara eins og Chrome til að komast hjá smiti. Almenn regla í öryggismálum er sú að uppfæra allan hugbúnað um leið og öryggisuppfærsla stendur til boða.
Mest lesið Algeng meiðsli fótboltamanna kveikjan að appinu sem hún þróaði Atvinnulíf „Þetta er bara algjörlega galið“ Neytendur Fjármálaráðuneytið: „Ekki tapa peningum“ Viðskipti innlent Fá dagsektir fyrir villandi verðskrá Neytendur Góður hárblástur og smink á morgnana á undanhaldi Atvinnulíf Skipta dekkin máli? Samstarf 15 ára afmæli kynjakvóta: „Langt frá því að vera fyrirmyndarríkið sem við teljum okkur vera“ Viðskipti innlent Martraðarverktaki Kópavogsbæjar greiddi ekki krónu með gati Viðskipti innlent Tinna nýr framkvæmdastjóri upplýsingatæknisviðs hjá Innnes Viðskipti innlent Edda Rós til Hagstofunnar Viðskipti innlent Fleiri fréttir Edda Rós til Hagstofunnar Fjármálaráðuneytið: „Ekki tapa peningum“ 15 ára afmæli kynjakvóta: „Langt frá því að vera fyrirmyndarríkið sem við teljum okkur vera“ Tinna nýr framkvæmdastjóri upplýsingatæknisviðs hjá Innnes „Enginn í Lottu er á mannsæmandi launum“ Tekur við þjálfun kokkalandsliðsins Brú Talent kaupir Geko Consulting Halli hins opinbera minnkaði um 39 milljarða Spá aukinni verðbólgu um jólin Skatturinn endurgreiði áfram ofgreiddan skatt Bein útsending: Skattspor ferðaþjónustunnar Ýmsar forsendur Hæstaréttar um skilmálann jákvæðar „Ég tel að þessi dómur hafi takmarkað fordæmisgildi“ Skilmálarnir skýrir og Arion banki sýknaður í vaxtamálinu Martraðarverktaki Kópavogsbæjar greiddi ekki krónu með gati Ætlar að endurreisa Niceair Steinþór aftur sviðsstjóri Orku hjá Eflu DiBiasio og Beaudry til Genis Greiða tryggðar pakkaferðir úr Ferðatryggingasjóði eftir áramót Vaxtamálið: Niðurstaða um verðtryggðu lánin á morgun Kristín og Birta ráðnar til Origo Gengi Skaga tekur dýfu eftir tilkynningu Íslandsbanka Enn að rannsaka samráð í sorphirðu Hluthafar Íslandsbanka krefjast stjórnarkjörs Ferðamálastofa fellir úr gildi starfsleyfi Eagle golfferða Fjöldi erlendra farþega stendur í stað en Íslendingum fækkar Hulda nýr formaður Tækni- og hugverkaráðs SI Eldi verður eitt stærsta félag sinnar tegundar í heiminum Stærsti nóvembermánuður í sögu Icelandair Linda fer ekki fram til áframhaldandi stjórnarsetu Sjá meira
15 ára afmæli kynjakvóta: „Langt frá því að vera fyrirmyndarríkið sem við teljum okkur vera“ Viðskipti innlent
15 ára afmæli kynjakvóta: „Langt frá því að vera fyrirmyndarríkið sem við teljum okkur vera“ Viðskipti innlent