Internet Explorer Zero-Day Vulnerability Under Active Attack
Koden postades fredag till Bugtraqs e-postlista av en oidentifierad hacker. Enligt säkerhetsleverantören Symantec fungerar inte koden alltid korrekt, men den kan användas för att installera obehörig programvara på offrets dator.
"Symantec har utfört ytterligare test och bekräftat att det påverkar Internet Explorer version 6 och 7," företaget skrev på sin webbplats lördag. "Vi förväntar oss att ett fullt fungerande tillförlitligt utnyttjande kommer att finnas tillgängligt inom en snar framtid."[Ytterligare läsning: Så här tar du bort skadlig kod från din Windows-dator]
Säkerhetskonsult Vupen Security har också bekräftat att attacken fungerar, säger att det fungerade på ett Windows XP Service Pack 3-system som kör IE 6 eller IE7. Varken företag kunde bekräfta att attacken fungerade på Microsofts senaste webbläsare, IE 8.Symantec rapporterade inte att attacken används av cyberkriminella, men eftersom Internet Explorer är så populär är den här typen av kod mycket eftertraktade av hackare. Om mjukvaran dyker upp i attacker på nätet, kommer det att lägga påtryck på Microsoft för att rusa ut en nödlatch, före sin regelbundna 8 december säkerhetsuppdatering. Microsoft kunde inte nås lördag för en kommentar om problemet.
Sammanlagt kommunicerar IE 6 och IE 7 nära 40 procent av webbläsarmarknaden.
Felet ligger i hur Internet Explorer hämtar viss Cascading Style Sheet (CSS) objekt som används för att skapa en standardiserad layout på webbsidor. För attacken på jobbet måste hackaren locka ett offer till en webbsida som innehöll skadligt kodade JavaScript, sa Symantec. Denna teknik har uppstått som ett favorit sätt för hackare att installera sin skadliga programvara på datorer de senaste åren.
"För att minimera risken att drabbas av detta problem bör Internet Explorer-användare se till att deras antivirusdefinitioner är aktuella, inaktivera JavaScript och bara besöka webbplatser de litar på tills korrigeringar är tillgängliga från Microsoft, säger Symantec.
DNS Attack Downs Internet i delar av Kina
Ett angrepp på DNS-servrar som används av en domänregistrator i Kina förknippade slutligen Internetåtkomst i flera timmar i delar av landet onsdag.
I och före Internet Explorer 6 kan webbläsaren faktiskt låta webbplatser tyst läsa data som lagras i Windows Urklipp. Med Internet Explorer 7 tog Microsoft slutligen upp detta säkerhetshål som gjorde att skadliga webbplatser kunde läsa och stjäla dina urklippsdata.
Microsoft hade lagt fram sätt på hur man förhindrar det i KB224993. Men det är nu vatten under bron. Som tidigare nämnts ändrades saker efter att Internet Explorer 7 släpptes. Nu är denna stöld på ett sätt "valfri".
Microsoft har släppt en vitbok om lösningar för att virtualisera och köra äldre versioner av Internet Explorer i Windows 7. Det här vitboket innehåller information som hjälper dig att välja det virtuella alternativet Internet Explorer som är lämpligt för din organisation.
Guide till virtualisering av Internet Explorer