Gratis artikkelserie

Les vår artikkelserie om Software as a service

Last ned artikkelen

Verktøy for fremtiden

KOMMENTAR: Norsk tungregning er for lett, selv med vårens nyheter. Vår forskning bør være ledende, men da må innsatsen intensiveres.

Les mer Les mer

Du får som fortjent

KOMMENTAR: Outsourcing eller tjenesteutsetting er ord som vekker blandete følelser.

Les mer Les mer

 
Du er her: Computerworld > Tema > Sikkerhet >
 

Microsoft sjekker gammelt IE-hull

Leif Martin Kirknes
08.09.2010 kl 08:33

Internet Explorer kan inneholde en opptil åtte år gammel sårbarhet.

Microsoft sjekker gammelt IE-hull

NYTT HULL: Microsoft etterforsker nå påstander om hull i IE8. (Foto: Leif Maritn Kirknes)

Microsoft innrømmet forrige fredag at de undersøker en sårbarhet I Internet Explorer (IE) som de skal ha kjent til svært lenge. Sårbarheten kan brukes til å få adgang til brukerens data og webkonti, skriver Computerworlds nyhetstjeneste.

Googles sikkerhetsingeniør Chris Evans har på epostlisten Full Disclosure forklart og demonstrert at hullet kan brukes til å kuppe en brukers Twitter-konto og kvitre på brukerens vegne.

Les også: Slik skal nettleseren bli sikrere

Det såkalte CSS-kryssopphavstyveri-hullet har en lang historie. Forskere ved Carniege Mellon-universitetet har nylig publisert et dokument om det og hevder de har sporet det helt tilbake til 2002. Neste måned vil rapporten presenters på konferansen Computer and Communications.

Like fullt har ikke hullet vekket særlig stor oppsikt før Evans blogget om det i desember 2009. Han leverte en hullrapport til Chrome åtte måneder tidligere. Mens hullet er fikset i Chrome, Opera, Safari og Firefox, er det fremdeles ulappet i IE8 – men kommende IE9 skal inneholde en fiks.

- Har ikke blitt hørt

Evans forklarte fredag hvorfor han nå øker presset ved å gi ut beviskode for at hullet fungerer – kode også angripere kan plukke opp og utnytte når den blir fritt tilgjengelig på nett.

- Jeg har uten suksess forsøkt å overtale leverandøren til å fikse problemet, sier han om Microsoft.

Les også: - Lapp hullet kjapt, eller bli eksponert

Microsoft oppga fredag at de undersøker Evans rapporter, men har i ettertid ikke ønsket å kommentere saken ytterligere, heller ikke om tidligere IE-versjoner er sårbare eller hvorfor det ikke har kommet noen fiks til hullet.

- Vi kjenner for tiden ikke til noen angrep som prøver å utnytte den påståtte sårbarheten, sier Jerry Bryant i Microsofts Security Response Team.

Ifølge Evans gjelder hullet også tidligere IE-versjoner. Han hevder Microsoft kan ha visst om hullet siden 2008. Siden august i år har Evans forsøkt å trappe opp presset på å få hullet fikset. Via sin blogg har han blant annet uttalt at IE8 er mest sårbar mot hullet.

Misliker hullpublisering før fiks

Dette er ikke første gang noen fra Google utgir informasjon om hull i Microsoft-programvare etter å ha hevdet de ikke har blitt imøtekommet av leverandøren. Googles Tavis Ormandy vakte stor oppsikt da han offentliggjorde et hull fem dager etter han hevdet han hadde varslet Microsoft om feilen.

Les også: Google publiserte Windows XP-angrep

Sistnevnte mener at sedvanen som går ut på at leverandøren tipses om sikkerhetshull i full diskresjon og beviskoden ikke slippes ut før hullet har blitt lappet, er problematisk, mens Bryant i Microsoft på sin side da hevdet Microsoft fikk en problematisk kort frist.

Bryant står fortsatt fast på at hull først må overleveres leverandøren i diskresjon slik at det kan bli fikses før beviskode på potensielle angrep offentliggjøres.

På jakt etter ny jobb?

På tide med et kurs?

blog comments powered by Disqus

Android største arena for skadevare

Som ventet betaler Googles Android for populariteten med å bli yndlingsarena for skadevare.

Les mer om dette Les mer

Firefox krangler med MacOS X Lion

Mozilla lover oppdatering for neste store oppdatering fra Apple.

Les mer om dette Les mer

Strid om vern mot skadevare i IE9

Sophos-forsker langer ut mot sikkerhetsmekanisme i Internet Explorer 9.

Les mer om dette Les mer

- App Store må oppdateres oftere

Nettleseren Opera ligger to versjoner etter i Apples programbutikk.

Les mer om dette Les mer

CA helt ut av anti-skadevare

Dårlige tall og yteevne sender internettsikkerhet ut av selskapet.

Les mer om dette Les mer

 
  
Siste nyheter

Copyright 2012 IDG Magazines Norge AS. All rights reserved

Postboks 9090 Grønland – 0133 OSLO / online@idg.no / Telefon 22053000

Ansvarlig redaktør Morten Kristiansen / Utviklingsansvarlig Ulf H. Helland / Salgsdirektør Jon Thore Thorstensen