Alvarlegur öryggisgalli í Internet Explorer Stefán Árni Pálsson skrifar 29. apríl 2014 15:42 Theódór R. Gíslason. Öryggisgalla er að finna í Internet Explorer vafranum frá Microsoft en fyrirtækið greinir frá þessu í yfirlýsingu. „Um er að ræða ákveðinn öryggisveikleika (use-after-free), “ segir Theódór R. Gíslason, öryggissérfræðingur hjá SYNDIS, í samtali við Vísi. „Það sem þetta gerir í raun hökkurum kleift er að keyra þeirra kóða í umfangi þíns notanda. Þú t.d. heimsækir einhverja vefsíðu sem óprútinn aðili hefur sett upp og í gegnum þá vefsíðu notfærir hann sér veikleikann til þess að plata Internet Explorer vafrann til að keyra kóða hakkarans og ná stjórn á tölvunni.“ Theódór segir að kóðinn sem misnotar veikleikann sé margslunginn og noti þekktar aðferðir til að komast fram framhjá vörnum stýrikerfisins. „Markmiðið er að setja einhverskonar óværu inn á tölvur einstaklinga.“ Hakkarar geta með þessu keyrt vírusa inn á tölvur þeirra sem keyra óuppfærðar útgáfur af Internet explorer og líklega án þess að einstaklingurinn taki eftir nokkru. Ekki er komin uppfærsla sem lagfærir veikleikann og ekki er mælt með því að nota Internet Explorer þangað til uppfærsla kemur frá Microsoft. Þangað til er hægt að notast við vefbiðlara eins og Chrome til að komast hjá smiti. Almenn regla í öryggismálum er sú að uppfæra allan hugbúnað um leið og öryggisuppfærsla stendur til boða. Mest lesið Dótturfélagið úrskurðað gjaldþrota Viðskipti innlent Eiginkona stofnandans tekur við stjórnartaumunum Viðskipti innlent Indó tekur upp gjaldeyrisálag: „Erfitt en nauðsynlegt skref“ Viðskipti innlent Færðu Finnum Jónsbók Viðskipti innlent Auglýsa eftir sérfræðingum í Litáen og endurskipuleggja deild Viðskipti innlent Stóra apasjálfu-málið vekur upp enn fleiri spurningar Atvinnulíf Endurræsing hafin hjá Norðuráli Viðskipti innlent Vara við svikaherferð í nafni bankans Viðskipti innlent Birta Karen ráðin til Viðskiptaráðs Viðskipti innlent Ástarsaga: Markmiðið að allir verði ástfangnir af LOVE Atvinnulíf Fleiri fréttir Færðu Finnum Jónsbók Eiginkona stofnandans tekur við stjórnartaumunum Indó tekur upp gjaldeyrisálag: „Erfitt en nauðsynlegt skref“ Dótturfélagið úrskurðað gjaldþrota Vara við svikaherferð í nafni bankans Auglýsa eftir sérfræðingum í Litáen og endurskipuleggja deild Endurræsing hafin hjá Norðuráli B12 Space gjaldþrota Hafa lokið ellefu milljarða króna fjármögnun Yngsti bílasali landsins á lánsbíl frá mömmu Birta Karen ráðin til Viðskiptaráðs Algengast að færri en fjórir skoði eign í fyrstu viku á sölu Ríkið fær tuttugu milljarða frá Landsvirkjun Prentsmiðjan Ísafold gjaldþrota: „Þetta er bara vonlaus business" Samningur um World Class í Eyjum ekki stöðvaður en enn til skoðunar Ráðin forstöðumaður laganáms við lagadeild HR Dagar hf. ráða nýjan fjármálastjóra Hvað spara börnin mín á því að sleppa bílakaupum? „Þetta er ekki græðgi“ Semja um kaup Lyfju á Borgarapóteki Spá Íslandi áfram í topp tíu í landsframleiðslu Ráðin nýr sjálfbærnistjóri Póstsins Sprotafyrirtæki í alvarlegri stöðu Samkeppniseftirlitið ógildir samruna Ferro zinks og Metals Eldsneytisbirgðastaða Icelandair góð en fylgst er með stöðunni Fyrsta skemmtiferðaskipið mætt Tekur við sem forstjóri S4S Stýrivextir verði 8,25 prósent fyrir árslok Stefna Rannís vegna neitunar um endurgreiðslu Ársfundur Orkuveitunnar í beinni á Vísi Sjá meira
Öryggisgalla er að finna í Internet Explorer vafranum frá Microsoft en fyrirtækið greinir frá þessu í yfirlýsingu. „Um er að ræða ákveðinn öryggisveikleika (use-after-free), “ segir Theódór R. Gíslason, öryggissérfræðingur hjá SYNDIS, í samtali við Vísi. „Það sem þetta gerir í raun hökkurum kleift er að keyra þeirra kóða í umfangi þíns notanda. Þú t.d. heimsækir einhverja vefsíðu sem óprútinn aðili hefur sett upp og í gegnum þá vefsíðu notfærir hann sér veikleikann til þess að plata Internet Explorer vafrann til að keyra kóða hakkarans og ná stjórn á tölvunni.“ Theódór segir að kóðinn sem misnotar veikleikann sé margslunginn og noti þekktar aðferðir til að komast fram framhjá vörnum stýrikerfisins. „Markmiðið er að setja einhverskonar óværu inn á tölvur einstaklinga.“ Hakkarar geta með þessu keyrt vírusa inn á tölvur þeirra sem keyra óuppfærðar útgáfur af Internet explorer og líklega án þess að einstaklingurinn taki eftir nokkru. Ekki er komin uppfærsla sem lagfærir veikleikann og ekki er mælt með því að nota Internet Explorer þangað til uppfærsla kemur frá Microsoft. Þangað til er hægt að notast við vefbiðlara eins og Chrome til að komast hjá smiti. Almenn regla í öryggismálum er sú að uppfæra allan hugbúnað um leið og öryggisuppfærsla stendur til boða.
Mest lesið Dótturfélagið úrskurðað gjaldþrota Viðskipti innlent Eiginkona stofnandans tekur við stjórnartaumunum Viðskipti innlent Indó tekur upp gjaldeyrisálag: „Erfitt en nauðsynlegt skref“ Viðskipti innlent Færðu Finnum Jónsbók Viðskipti innlent Auglýsa eftir sérfræðingum í Litáen og endurskipuleggja deild Viðskipti innlent Stóra apasjálfu-málið vekur upp enn fleiri spurningar Atvinnulíf Endurræsing hafin hjá Norðuráli Viðskipti innlent Vara við svikaherferð í nafni bankans Viðskipti innlent Birta Karen ráðin til Viðskiptaráðs Viðskipti innlent Ástarsaga: Markmiðið að allir verði ástfangnir af LOVE Atvinnulíf Fleiri fréttir Færðu Finnum Jónsbók Eiginkona stofnandans tekur við stjórnartaumunum Indó tekur upp gjaldeyrisálag: „Erfitt en nauðsynlegt skref“ Dótturfélagið úrskurðað gjaldþrota Vara við svikaherferð í nafni bankans Auglýsa eftir sérfræðingum í Litáen og endurskipuleggja deild Endurræsing hafin hjá Norðuráli B12 Space gjaldþrota Hafa lokið ellefu milljarða króna fjármögnun Yngsti bílasali landsins á lánsbíl frá mömmu Birta Karen ráðin til Viðskiptaráðs Algengast að færri en fjórir skoði eign í fyrstu viku á sölu Ríkið fær tuttugu milljarða frá Landsvirkjun Prentsmiðjan Ísafold gjaldþrota: „Þetta er bara vonlaus business" Samningur um World Class í Eyjum ekki stöðvaður en enn til skoðunar Ráðin forstöðumaður laganáms við lagadeild HR Dagar hf. ráða nýjan fjármálastjóra Hvað spara börnin mín á því að sleppa bílakaupum? „Þetta er ekki græðgi“ Semja um kaup Lyfju á Borgarapóteki Spá Íslandi áfram í topp tíu í landsframleiðslu Ráðin nýr sjálfbærnistjóri Póstsins Sprotafyrirtæki í alvarlegri stöðu Samkeppniseftirlitið ógildir samruna Ferro zinks og Metals Eldsneytisbirgðastaða Icelandair góð en fylgst er með stöðunni Fyrsta skemmtiferðaskipið mætt Tekur við sem forstjóri S4S Stýrivextir verði 8,25 prósent fyrir árslok Stefna Rannís vegna neitunar um endurgreiðslu Ársfundur Orkuveitunnar í beinni á Vísi Sjá meira