Vulnerabilità per Internet Explorer su Windows XP: attenzione a premere F1

Stato
Discussione chiusa ad ulteriori risposte.

R4z0r_Cr4sH

Utente Electrum
10 Giugno 2007
501
11
6
148
Una vulnerabilità che coinvolge tutte le ultime versioni di Internet Explorer è stata scoperta nelle scorse ore. Il bug vede infatti a rischio tutti gli utenti di Windows XP SP3 che utilizzano una versione del browser tra la 6, la 7 e la 8. Nessun rischio, invece, per quanti utilizzano Internet Explorer su Windows Vista e Windows 7.

Il bug, confermato anche da Microsoft, porta ad un exploit che si attiva quando l’utente viene indirizzato ad aprire un particolare sito Web dal quale, tramite la comparsa di una finestra pop-up, l’utente viene in seguito invitato a premere il tasto F1 in modo da consentire, involontariamente, l’esecuzione di codice dannoso sul sistema.

Secondo quanto si apprende, l’exploit sarebbe noto da alcune settimane, ma non sarebbe stato ancora utilizzato in attacchi specifici, cosa che ha consentito a Microsoft di avere il tempo per poter studiare una patch correttiva.

La falla coinvolge l’esecuzione di VBScript e i file Windows Help di Internet Explorer (le finestre che si aprono contenenti istruzioni sulle operazioni comuni relative all’uso del browser), con quest’ultimi che, secondo quanto ammesso da Microsoft stessa, sono tanto utili quanto potenzialmente pericolosi.

Il punto essenzialmente è quello che questi file implicazioni automatiche che potrebbero essere sfruttati per eseguire operazioni pericolose da parte dei soliti cybercriminali.

Sarà da capire se Microsoft aggiornerà Internet Explorer entro il mese di marzo, possibilmente il 9, giorno in cui cade il patch-day del gruppo di Redmond, o se, invece, vista la non particolare gravità della minaccia, l’aggiornamento slitterà al prossimo aprile.

fonte:www.oneitsecurity.it
 
Quì: http://wp.me/pcxp3-bn potete trovare un'altra descrizione e il link all'exploit FUNZIONANTE !
 
effettivamente si,internet explorer permette di usare il winhlp32.exe attraverso na pagina web che fornisce lo stesso file hlp...
 
si lo so,ma lo scopo di farlo attraverso una pagina internet è proprio quello di far eseguire un determinato comando senza poter accedre al pc.
 
R4z0r_Cr4sH ha detto:
si lo so,ma lo scopo di farlo attraverso una pagina internet è proprio quello di far eseguire un determinato comando senza poter accedre al pc.

ti prendo mozilla, ti dico "se non riesci a scaricare da megaupload segui questa guida". un link porta al file hlp incrimanto. tu lo scarichi e ci clicchi.
 
continuo a dire che è un errore pensare ad un bug di ie. pure i file txt molti browser il aprono direttamente. windows giustamente o meno lo ha fatto pure con gli hlp
 
Stato
Discussione chiusa ad ulteriori risposte.