Webbplatser

Kritisk nolldagsfel öppnar hål i IE 6 och 7

Using Internet Explorer 6 in 2016: Is It Possible?

Using Internet Explorer 6 in 2016: Is It Possible?
Anonim

Ett nytt upptäckt hot som ännu inte har någon korrigering kan tillåta en webbaserad attack mot aktuella Internet Explorer 6 och 7 webbläsare, enligt säkerhetsföretag.

Båda Symantec och Vupen Security har publicerat varningar om felet, vilket innebär hur IE hanterar kaskad stilark eller CSS. Enligt inlägget skulle en webbsida med inbäddad attackkod utlösa överfallet. Webbplatsen kan vara en speciellt skapad skadlig webbplats, eller en som kapades och hade angreppskoden infogad.

Enligt Vupens inlägg påverkar felet både IE 6 och 7 på en helt patched XP SP3-dator och kan tillåta körning Alla kommandon på ett sårbart system, till exempel att installera skadlig kod. Det finns inga rapporter om aktiva attacker, men exploateringskoden är tillgänglig för allmänheten.

[Ytterligare läsning: Så här tar du bort skadlig kod från din Windows-dator]

Symantecs inlägg säger att testen bekräftar de publicerade exploateringsarbeten, men det det "uppvisar tecken på dålig tillförlitlighet", dvs. det fungerar inte alltid. Ett ytterligare e-postmeddelande från Symantec säger att Vista också påverkas, men Microsoft har ännu inte bekräftat sårbarheten.

Nolldagar som påverkar IE är vanligtvis stora hot, så attacker kommer sannolikt att börja dölja attacker som riktar sig mot detta fel kompromitterade webbplatser och spewing out e-post och online kommentarer med länkar till webbplatser som innehåller attacker.

Enligt Vupen stängs avaktivera Active Scripting i säkerhetszoner för Internet och lokala intranät blockera attacker mot denna fel, men gör det möjligen blockera webbplatsens funktionalitet också. Aktuella rapporter listar inte IE 8 som sårbar, men Symantec varnar för att "det finns möjligheter att andra versioner av IE och Windows också kan påverkas." Din bästa satsning kan vara att använda en alternativ webbläsare som Firefox tills en patch är tillgänglig.

Uppdatering (1:55 pm) : Microsoft har bekräftat att sårbarheten påverkar IE 6 och IE 7, men inte IE 8. Företaget säger att det för tillfället inte är medveten om eventuella existerande attacker mot felet och kan besluta att släppa ut en patch utan att den har avslutat sin undersökning.