Articoli e news    Prezzi

IE9 e Windows 7 SP1, l'accoppiata vulnerabile

16:06 - 7 aprile 2011 di Manolo De Agostini

Un'azienda scopre come aggirare i sistemi di sicurezza di IE9 e Windows SP1. Il codice per sfruttare la falla non è fortunatamente a tiro di malintenzionato, ma il problema esiste. Coinvolte anche le versioni precedenti del browser. Intanto IE9 fa capolino su Windows Update.

Internet Explorer 9 e Windows 7 Service Pack 1 sono l'accoppiata più sicura del mondo? No. L'azienda di sicurezza Vupen ha creato un exploit per IE9 che supera tutte le difese dell'ultimo sistema operativo Microsoft (adeguatamente patchato) sfruttando due vulnerabilità distinte.

"La prima permette l'esecuzione di codice arbitrario all'interno della sandbox di IE9. La seconda di bypassare la sandbox per un'esecuzione completa del codice", ha affermato Chaouki Bekra, AD di Vupen.

ASLR, DEP e modalità protetta di IE9 non servono. Fortunatamente il codice "exploit" non è stato rintracciato online e quindi per il momento non c'è pericolo. A godere della scoperta di Vupen saranno i loro clienti (agenzie governative in primis), in modo che possano difendere le loro infrastrutture.

Chiaramente IE9 non è molto diffuso in questi ambienti, ma la falla è trasversale e riguarda anche le versioni otto, sette e sei. Per queste release Vupen non creato un codice exploit e consiglia a tutti gli utenti di IE di disabilitare JavaScript o usare un altro browser

L'unica informazione al momento nota è che è coinvolta la libreria mshtml.dll, e più precisamente quando viene gestita una specifica combinazione di codice HTML e JavaScript. Al momento non è chiaro se Microsoft è a conoscenza del problema e se sta lavorando per risolverlo.

Nel frattempo segnaliamo che alcuni utenti hanno iniziato a ricevere Internet Explorer 9 tramite il sistema di aggiornamento automatico. Etichettato come "Importante", IE9 fa quindi la sua comparsa su Windows Update, un canale importante per finire su più PC possibili e guadagnare quote di mercato.

Condividi:   
  • Ultime news
  • Microsoft
  • Browser Internet

Commenti

Aggiungi un tuo commento
1/3 avanti    
Tsaeb 07/04/2011 16:11
 
+12 
ottima cosa che si siano decisi a mettere IE9 come update importante, così si diffonderà anche tra gli utenti meno smaliziati che probabilmente nemmeno sanno cosa sia un browser.
ketamine_z 07/04/2011 16:14
 
+7 
azz, che palle, non c'è il codice dell'exploit online! volevo giusto spendere quest'ultima ora di lavoro per lasagnare il computer di un collega
Haylander 07/04/2011 16:16
 
-1 
Spero vivamente che la ms sistemi questa falla! Anche perchè ie9 ha raggiunto finalmente una velocità ottima. e visto che ora è pure tra gli update e segnalato come importante penso che sia il caso che microsoft corri ai ripari con il prossimo patch day!
pierozona 07/04/2011 16:21
 
-2 
va beh. ottima. marketing
Gurzo2007 07/04/2011 16:28
 
se non ricordo male sono gli stessi che hanno bucato safari e macosx al Pwn2Own 2011
cenna81 07/04/2011 16:40
 
+1 
Uno trova la pubblicità che contorna l'homepage del sito di IE9, e poi legge questa news... l'ironia della sorte!
Knighthell 07/04/2011 17:02
 

 Originariamente inviata da Gurzo2007

se non ricordo male sono gli stessi che hanno bucato safari e macosx al Pwn2Own 2011



YES Giusto
Linkino 07/04/2011 17:03
 
-1 
Ma quando mai?
grng 07/04/2011 17:12
 
-2 
Vabbè ma chi usa ancora ie ormai?
Sarà anche buona la versione 9, ma dopo averla provata son tornato subito a chrome e firefox 4
brixia91 07/04/2011 17:53
 
+3 
dov'è finito il tizio che parlava di IE9 ieri?
1/3 avanti    
Accedi o  registrati.
Nome utente:
Password:
Segnala TomsHW

Correlazioni

  Azienda: Microsoft
  Categoria: Sicurezza
  Tag: Browser Internet, Internet Explorer