0
Bewaar meld een fout Verstuur {T}print

Schuifbalk verbergt groot veiligheidsgat in IE

Microsoft vindt veiligheidsgat vergezocht

08 september 2004 | Stijn Wuyts
Microsoft vindt veiligheidsgat vergezocht
ZDNet.nl
Al veertien dagen geleden waarschuwden veiligheidsexperts dat de klik-en-sleep bug in Internet Explorer extreem gevaarlijk is. De onderzoeker met schuilnaam http equiv toonde aan hoe je door het verslepen van een afbeelding op een webpagina, ongemerkt een virus of andere kwaadaardige software op de pc installeert. Omdat de bug interactie van de gebruiker vereist, oordeelde Microsoft dat het "niet extreem gevaarlijk" was. Twee weken later is het tegendeel bewezen.

In juli werd ook al een probleem gedemonstreerd met de manier waarop Internet Explorer (IE) omgaat met drag-and-drop objecten. 'What A Drag' liet zien dat, na het verslepen van een icoontje, zonder verdere tussenkomst software wordt geïnstalleerd. In de proof of concept demonstratie van "http equiv" moest de gebruiker nog een afbeelding tussen twee rode lijntjes slepen om zijn pc te besmetten.

Intussen heeft iemand uitgedokterd hoe hetzelfde effect ook met de standaard schuifbalken van de IE bereikt kan worden. Het resultaat is onthutsend: zolang de computergebruiker geen maatregelen neemt, zijn in theorie alle webpagina's potentieel gevaarlijk.

De truc bestaat erin om een doorzichtige afbeelding vlak boven de verticale schuifbalk te plaatsen. De webpagina bevat een tekst die niet op één scherm past, zodat de gebruiker automatisch naar de schuifbalk grijpt. Op dat moment schiet een script in actie dat (om het even welke) kwaadaardige software installeert. Doordat een javascript het echte gedrag van de schuifbalk nabootst, heeft de gebruiker niets in de gaten. De truc werkt overigens niet wanneer het scrollwieltje op de muis wordt gebruikt.

Dit misbruik van de klik-en-sleep bug in IE is reeds gesignaleerd. In sommige nieuwsgroepen werden berichten gepost over de zogezegde dood van terroristenleider Osama Bin Laden. Voor foto's verwijst het bericht door naar de website www.theparadise.x-y.net. WAARSCHUWING: wie die website bezoekt met IE en de schuifbalk aanklikt, installeert een trojaans paard dat via IRC verbinding maakt met een server in de VS!

Hoewel het maar een kwestie van tijd was voor slimme hackers de bug zouden misbruiken, vond Microsoft dat de fout "niet extreem gevaarlijk is gezien de vele handelingen van de gebruiker die nodig zijn om de aanval uit te voeren". Het fout kan voorlopig enkel opgelost worden door de beveiligingsinstellingen van Internet Explorer op "hoog" te zetten, zodat alle vormen van scripting uitgeschakeld worden. Helaas worden veel sites daardoor ook moeilijk toegankelijk. Een andere oplossing is overschakelen op een alternatieve browser zoals Firefox of Opera. Lees meer artikels over : internet, explorer, ie, beveiliging, bug, fout, veiligheid, security

bron: ZDNet

Zoek uw toekomstige Job! »

in de kijker »

» Review Ubuntu 12.04 (Precise Pagolin)

reviews

Ubuntu kennen we als solide en bruikbaar linuxbesturingssysteem. Versie 12.04 heeft een nieuwe kernel en gebruikersinterface Unity is hier en daar bruikbaarder geworden.

lees meer »

» De technologie van het 9/11-monument

news

Meer dan twee miljoen mensen hebben de herdenkingsplek voor de ramp van 11 september bezocht. Velen gebruiken technologie om alles uit de ervaring te halen.

lees meer »

» Wel borstvoeding, geen tepels op Facebook

news

Een ontevreden Facebookwerknemer besliste onlangs de richtlijnen voor het verwijderen van content te lekken aan nieuwssite Gawker. Dat deed het nodige stof opwaaien.

lees meer »

Review: Diablo III

Game

Twintig jaar geleden redde een groepje naamloze helden de wereld. Nu is het aan een nieuwe generatie om de demonen terug richting de hel te sturen.

lees meer »

wedstrijden »

Win 6x Mission: Impossible - Ghost Protocol!

Win 6x Mission: Impossible - Ghost Protocol!

Doe mee »

Win 4x Corel Paintshop Pro X4!

Win 4x Corel Paintshop Pro X4!

Doe mee »

Populaire Tags op ZDNet »


Poll »

Waar game jij het vaakst op je mobiele toestel?

Op de trein/tram/bus
Op het werk
Op het toilet
In de slaapkamer
Ergens anders
  
Win 6x Mission: Impossible - Ghost Protocol!

Win 6x Mission: Impossible - Ghost Protocol!

Doe mee »

Win 4x Corel Paintshop Pro X4!

Win 4x Corel Paintshop Pro X4!

Doe mee »