Nowy błąd "zero-day" w Windows

Microsoft poinformował, że w zabezpieczeniach Windows wykryto nowy, bardzo poważny błąd, który może posłużyć m.in. do wykradania informacji. Problem dotyczy oprogramowania odpowiedzialnego za współpracę systemu z przeglądarką internetową - na atak narażeni są wyłącznie użytkownicy Internet Explorera.
Błąd znaleziono w module odpowiedzialnym za obsługę protokołu MHTML (MIME HTML). Jest on odpowiedzialny za agregowanie danych przesyłanych w różnych plikach w jedną spójną całość. Natywnie ten protokół obsługują jedynie Internet Explorer oraz Opera (Chrome i Safari nie obsługują go wcale, a Firefox dopiero po zainstalowaniu odpowiedniego rozszerzenia).

"Najprościej będzie powiedzieć, że jest to pewien wariant błędu typu XSS. Dzięki niemu "napastnik" może się podszyć na stronie WWW pod użytkownika - i np. wysyłać z jego konta wiadomości e-mail" - tłumaczy Andrew Storms, dyrektor działu bezpieczeństwa firmy nCircle Security.

"Odpowiednio przygotowany skrypt może zostać wykorzystany do przechwytywania poufnych informacji (np. e-maili) czy modyfikowania zawartości stron WWW wyświetlanych na komputerze użytkownika" - dodaje Angela Gunn, rzeczniczka microsoftowego działu Security Response Center (MSRC).

Informacja o luce została po raz pierwszy opublikowana na chińskiej stronie WooYun.org - w ubiegłym tygodniu ktoś umieścił tam szczegółowy opis błędu oraz kod demonstrujący przebieg ataku.

IE na celowniku?

"Choć błąd znaleziono w komponencie Windows, który może współpracować z różnymi przeglądarkami, to wygląda na to, że na atak narażeni są wyłącznie użytkownicy IE. Innych przeglądarek problem nie dotyczy, głównie dlatego, że większość z nich nie obsługuje domyślnie MHTML" - komentuje Wolfgang Kandek, CIO firmy Qualys.

Wiadomo już, że problem dotyczy wszystkich obsługiwanych przez Microsoft wersji Windows - w tym również XP, Vista oraz Windows 7. Zdaniem Andrew Stormsa, w tej sytuacji prawie pewne jest, że na poprawkę przyjdzie nam trochę poczekać. "Gdyby chodziło tylko o załatanie IE, pewnie przygotowaliby łatkę na 8 lutego. Ale ten problem dotyczy jednego z kluczowych elementów Windows, dlatego sądzę, że nie będą chcieli ryzykować i przed publikacją poprawki przeprowadzą szeroko zakrojone testy" - mówi specjalista.

Tymczasowe rozwiązanie

Na razie koncern zaoferował użytkownikom tymczasowy sposób rozwiązania problemu - na stronie firmy udostępniono narzędzie Fixit, za pomocą którego można w prosty sposób zabezpieczyć system (poprzez wprowadzenie pewnych zmian do rejestru). Więcej informacji można znaleźć tutaj.

Warto dodać, że Microsoft miewał już w przeszłości problemy z MHTML - najgłośniej było o tym w 2007 r., gdy koncern spierał się z Mozillą o to, kto właściwie powinien załatać taki błąd: producent systemu czy przeglądarki.

Ujawniona właśnie luka w Windows to już piąty (ostrożnie licząc) poważny błąd w Windows, który został upubliczniony i czeka na załatanie. W kolejce czeka m.in. krytyczny błąd we wszystkich wersjach Internet Explorera (wiadomo o nim od grudnia 2010), który jest już wykorzystywany do atakowania użytkowników.

Microsoft na razie uspokaja - koncern twierdzi, że do tej pory nie odnotowano żadnych prób wykorzystywania nowej luki do atakowania użytkowników. "Robimy wszystko co w naszej mocy, by rozwiązać problem - nasi specjaliści pracują już nad odpowiednią aktualizacją. Bardzo uważnie obserwujemy też to, co dzieje się w Sieci" - mówi Angela Gunn.

Więcej informacji znaleźć można na stronie Microsoftu.
Tagi: microsoft, windows, dziura, zero-day
Oryginalny tekst został opublikowany na www.idg.pl
Ocena:
Twoja ocena:

Komentarze (11)

~zzz . pl

04-02-2011 09:47

Jakos mnie to nie dziwi. Powinni placic odszkodowanie uzytkownikom !! zzz . pl

nick...

01-02-2011 16:07

0-day 2 dni po czasie - panowie redaktorzy moze warto czasem poczytac serwisy ktore zajmuja sie takimi sprawami aby 0-day bylo 0-day-info : Secunia Advisory SA43093 - Microsoft Windows MHTML Cross-Site Scripting Vulnerability Release Date 2011-01-29

~Zeke

01-02-2011 15:04

@tower Tadzio to beton, do niego nie dotrze :) będzie powtarzał swoje bzdury do końca życia. Może jakbyś się dopasował poziomem do niego i mu narysował historyjkę obrazkową na ścianach jaskini, przy pomocy ochry... "Ludzie wykształceni z dużych miast jednak są modrzejści od szczytów po." Ole! :) Tadziu, zawsze podejrzewałem, że masz coś z modrzewia - jeśli chodzi o poziom IQ!

Artur

01-02-2011 09:42

W języku polskim nie ma słowa "natywnie". Pismak niedouczony.

~Gość

31-01-2011 21:21

"Ludzie wykształceni z dużych miast jednak są modrzejści od szczytów po" hehehe Oo

~tower

31-01-2011 20:50

Nie ma sensu widowiskowo...itd bełkot. To nie jest widowiskowe. Po prostu, to co wytłuszczone: Na atak narażeni są wyłącznie użytkownicy Internet Explorera. Jasne? Czy trzeba kilka razy powtórzyć?

Gosć

31-01-2011 18:38

Tak to jest jak się bezgranicznie ufa w technologie "własnościowe" itp. Microsoft istnieje po to aby skutecznie uzależniać (i wyciągać) ludzików - czerpiąc z tego różne poważne korzyści finansowe z dobrymi perspektywami na ich dalszy wzrost. Daje porównywalnie dużo dla rodziny i przyszłości co np. alkohol.

Gosć

31-01-2011 17:32

Gosć: pamiętaj, nie ma sensu widowiskowo wywoływać do szczegółowego raprotu innych przy każdym bzdecie a przemilczać swoje problemy jako przeciwnika rozwiązań MS - upodabniasz się do ekipy tuskowych czy co. Ludzie wykształceni z dużych miast jednak są modrzejści od szczytów po.

Gosć

31-01-2011 17:32

Gosć: pamiętaj, nie ma sensu widowiskowo wywoływać do szczegółowego raprotu innych przy każdym bzdecie a przemilczać swoje problemy jako przeciwnika rozwiązań MS - upodabniasz się do ekipy tuskowych czy co. Ludzie wykształceni z dużych miast jednak są modrzejści od szczytów po.

~Gość

31-01-2011 17:27

na facebook''u i wysylaja ci zaproszenie

~Gość

31-01-2011 17:04

gdzie jest tadek i fonoms ?

Polecane

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »