Перейти к содержанию

Microsoft изучает новую уязвимость в IE


Lacoste

Рекомендуемые сообщения

Буквально через день после релиза внеочередного обновления безопасности для Internet Explorer, устранившего уязвимость, которая была использована в атаках против Google и еще 30 крупных компаний, исследователи обнаружили в браузере Microsoft новые уязвимости.

 

Бостонская исследовательская компания Core Security Technologies обнаружила в Internet Explorer целый набор уязвимостей, которые могут быть использованы для удаленного исполнения произвольного кода на компьютерах под управлением Windows. Ни одна из этих уязвимостей не несет сколько-нибудь серьезного вреда для компьютера, но хакеры могут взломать компьютер, используя их вместе. "Есть три или четыре способа для выполнения подобной атаки" - сообщил Хорхе Луис Альварез Медина (Jorge Luis Alvarez Medina), консультант по вопросам безопасности в Core, в своем интервью агенству Reuters.

 

"Microsoft изучает уязвимость в Internet Explorer, о которой нам любезно сообщили в частном порядке" - заявил пресс-секретарь Microsoft. "На текущий момент нам неизвестно ни одного случая атак с использованием данной уязвимости, и мы думаем, что наши пользователи смогут избежать риска ввиду того, что об уязвимости было сообщено в частном порядке."

 

По завершении исследования Microsoft выпустит патч в ходе очередного цикла обновлений, либо выпустит внеочередное обновление, как было в случае с предыдущей уязвимостью. В ходе беседы пресс-секретарь воспользовался возможностью напомнить, что пользователям IE следует незамедлительно обновиться до Internet Explorer 8 и включить автоматическое обновление системы.

 

Медина планирует продемонстрировать уязвимость в IE на секьюрити-конференции Black Hat, которая начнется 2 февраля, но до того момента он будет сотрудничать с Microsoft, чтобы отыскать пути снижения риска от уязвимости. Однако, Медина считает, что после устранения обнаруженных им уязвимостей могут появиться уязвимости, использующие тот же принцип.

 

 

Источник: http://arstechnica.com/microsoft

Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 30
  • Создана
  • Последний ответ

Топ авторов темы

  • MillyBbb

    8

  • cathode

    4

  • Денис-НН

    3

  • Moydodur

    3

Топ авторов темы

Буквально через день после релиза внеочередного обновления безопасности для Internet Explorer, устранившего уязвимость, которая была использована в атаках против Google и еще 30 крупных компаний, исследователи обнаружили в браузере Microsoft новые уязвимости.

 

Тут с одной стороны хорошо, что все так ринулись искать дыры в IE, может доведут до конца браузер. Хотя с другой стороны это и снижает IE в глазах пользователей, и они переходят на альтернативные браузеры. Тут как две стороны медали есть и хорошее и плохое.

 

Что касается последней "заплатки" которая вышла так для x64 систем она весила ~17 Мб, больно уж большая по размеру, если так и дальше будет, то получиться так установочник + заплатки = CD-Disk :good:

Ссылка на комментарий
Поделиться на другие сайты

Тут с одной стороны хорошо, что все так ринулись искать дыры в IE, может доведут до конца браузер. Хотя с другой стороны это и снижает IE в глазах пользователей, и они переходят на альтернативные браузеры. Тут как две стороны медали есть и хорошее и плохое.

Если они исправят эти дыры,то пользователей станет больше.Даже если кто то и перейдет на более альтернативные браузеры,то вернутся(чтобы опробовать новенькое).Так может IE снова наберет себе пользователей и никого не потеряет.Быть может только на время "ремонта".

Ссылка на комментарий
Поделиться на другие сайты

Похоже, что уязвимости опять обнаружены в старых версиях IE ? А 8 версия на высоте? И опять все набросятся на майкрософт с критикой за старые программы.

Ссылка на комментарий
Поделиться на другие сайты

А 8 версия на высоте?

Вот кое-что:

Недостатки браузера

К числу недостатков Internet Explorer 8 можно отнести следующие:

– вопреки заверениям разработчиков, в IE8 всё еще существуют проблемы с безопасностью (следует отметить, это не означает, что другие браузеры более надежны и безопасны, – дело в том, что в силу большей распространенности – по данным Browser Market Share, на апрель 2009 г. IE8 занимает 66,1% рынка браузеров – львиная доля вредоносного программного обеспечения разрабатывается именно под Internet Explorer);

– с другой стороны, даже безопасность (см., например, Vista: как отключить контроль учетных записей?) можно довести до абсурда. IE8, даже по сравнению с IE6, как бы более «защищен», но защищен он не столько от угроз извне, сколько от действий пользователя! Это выражается, например, в том, что при попытке открыть/скачать потенциально опасные (с точки зрения IE8!) файлы (например, .doc, .rar, .zip, .exe) – даже при разрешающих настройках браузера! – IE8 часто закрывается, не позволяя пользователю скачать требуемые файлы (это раздражает и напрягает!);

– IE8, по сравнению с Opera, сохраняет страницы в виде веб-архивов (Web archive, single file; *.mht) значительно медленнее;

– также, прикрываясь заботой о безопасности и сохранности пользовательских данных, IE8 не позволяет работать с некоторыми веб-сервисами. Например, автору статьи с помощью IE8 не удается просмотреть закрытую статистику своего сайта, приходится искать обходные маневры или использовать другие браузеры;

– при закрытии окна/вкладки обозревателя IE8 очень часто – без явной причины! – появляется сообщение об ошибке «Прекращена работа Internet Explorer. При следующем подключении к Интернету Windows может провести поиск способа устранения этой ошибки»:

Однако, найти в Интернете способ устранения этой ошибки Windows не может…

***

Подводя итоги, можно сказать, что Internet Explorer 8 не оправдывает возложенных на него надежд.

Творение Microsoft – еще совсем недавно занимавшее почти 97% браузерного рынка! – продолжает терять позиции, всё больше уступая своим конкурентам…

Ссылка на комментарий
Поделиться на другие сайты

Хорошо когда уязвимости находят до того, как их начинают использовать хакеры. Исправляли б ещё быстро.

Ссылка на комментарий
Поделиться на другие сайты

  • 1 год спустя...

чайниковский вопрос - а каким образом можно уследить за уязвимостями и исправлениями для них? и вообще, знать, что они появляются? так ли это важно для простых пользователей?

Ссылка на комментарий
Поделиться на другие сайты

а каким образом можно уследить за уязвимостями и исправлениями для них?

через центр обновления Windows/других программ.

 

и вообще, знать, что они появляются? так ли это важно для простых пользователей?

простым пользователям важнее использовать альтернативные браузеры, не кликать странные ссылки, своевременно обновлять систему, программы, антивирус и не забивать себе голову всякими уязвимостями. ;)

Изменено пользователем lombax
Ссылка на комментарий
Поделиться на другие сайты

а чем альтернативные браузеры лучше наиболее распространенных?

 

простым пользователям важнее использовать альтернативные браузеры, не кликать странные ссылки, своевременно обновлять систему, программы, антивирус и не забивать себе голову всякими уязвимостями. :)

 

если не заниматься просвещением простых пользователей о уязвимостях и обучением безопасности, то они так и будут легко доступны для злоумышленников

Ссылка на комментарий
Поделиться на другие сайты

а чем альтернативные браузеры лучше наиболее распространенных?

Объективно - ничем.

1 Понты - программы от мелкомягких используют только "чайники". Продвинутые пользователи используют.... (подставьте сами).

2 Удобство использования. Это дело вкуса и привычки.

3 Интерфейс - дело вкуса.

4 Быстродействие. Преимущество альтернативных браузеров тут туже сомнительно.

 

P/S/ Сам использую оперу. по пункту 2. :)

Ссылка на комментарий
Поделиться на другие сайты

default browser всегда был и остается дырявым.

 

Internet Explorer'ом мелкомягкие назвали свои легендарные 95-е окна (именно в честь дебютировавшего в них браузера), и тогда они думали, что спустя 15 лет это будет звучать гордо :) Но, увы и ах)), нынче это скорее ругательство :D

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • mike 1
      Автор mike 1
      В свете недавних инцидентов безопасности, связанных с вирусом Flame, корпорация Microsoft усиливает защиту своих продуктов и добавляет в Untrusted Certificate Store 28 новых сертификатов безопасности.
      Американский софтверный гигант реализует стратегию «глубокой защиты», в рамках которой меняется принцип управления сертификатами, которые подписываются RSA ключом, состоящим из 1024 бит, или менее. Начиная со следующего месяца сертификаты, использующие RSA алгоритмы с коротким ключом, будут считаться недействительными даже в том случае, если их подписывал центр сертификации.
      В Microsoft также запустили автоматическую систему обновлений для недоверенных сертификатов в Windows Vista и Windows 7, а также для Windows Server 2008 и 2008 R2. Данная функция предоставляет пользователям Windows информацию о недействительных сертификатах.
       
      Читать далее
    • Elly
      Автор Elly
      Друзья!
      В 19ый день рождения Клуба мы совершим удивительное путешествие в одну из самых живописных и самобытных республик России - Дагестан.
      Дагестан поражает своей природной красотой — величественные горы, зелёные долины, бурные реки и чистейшие озёра создают великолепные пейзажи, способные восхитить даже самых искушённых путешественников. Поездка по перевалам, где сквозь облака открываются умиротворяющие виды на величественные скалистые пики, дарит необыкновенные эмоции и ощущение единения с природой.
       
      Увлекательные экскурсии, знакомство с местной кухней — это настоящая гастрономическая феерия, которая запомнится надолго.
      И, конечно же, веселье и дружеские посиделки!
      Присоединяйтесь к нашему невероятному приключению и откройте для себя Дагестан, его красоты и душу!
       
       
       
      А теперь перейдем к главному!
       
      Поездка состоится с 21 августа по 24 августа 2025 года.
      20 августа к 15.00 мы приглашаем всех желающих (совершенно всех форумчан, а не только участников поездки) в офис компании (ограничение - 40 человек). Указанное время ориентировочное и может изменяться. Там вас ждут выступления экспертов "Лаборатории Касперского" и конечно же общение  Списки для посещения офиса мы составим дополнительно.
      После встречи в офисе приглашаем на ужин в Баркас.
      21 августа утром у нас вылет.
      24 августа в 18.00 возвращаемся в Москву.
       
      Условия поездки:
      Для поездки выделено 18 мест. В поездку мы приглашаем участников в соответствии с финальным рейтингом сезона 2024-2025. Для иногородних (кроме Москвы и МО) оплачивается одна ночь в Москве с 20 на 21 августа. Отель выбирает компания, количество мест ограничено. Компания организует трансфер по маршруту офис-аэропорт. Мы приглашаем в поездку только совершеннолетних. Убедитесь, что у вас есть необходимые документы для поездки и нет запрета на полёт до пункта назначения. Срок ответа для первого списка до 17 июня 17.00 (время московское), далее список будет пополняться по мере отказов участников, внимательно следите за списком. Сроки ответа для добавленных в списки приглашенных участников - 1 день от даты добавления участника в список.  
      Список приглашенных
       
       
      Отказ:
       
    • Jefri28
      Автор Jefri28
      Подловил вирус обнаружил то что в играх фпс очень сильно падает включаю диспетчер задач и он поднимается. У меня есть программа в которой нашёл этот процесс он на скрине в закрытом состоянии, но если отключу диспетчер задач то и оперативка и цп начнут много потреблять как его удалить подскажите пожайлуста Windows 11.
    • KL FC Bot
      Автор KL FC Bot
      Исследователи обнаружили три уязвимости в популярной платформе для контент-менеджмента Sitecore Experience Platform:
      CVE-2025-34509 заключается в наличии жестко заданного в коде пароля (причем состоящего из одной буквы), позволяющего атакующему удаленно аутентифицироваться в служебной учетной записи; CVE-2025-34510 — уязвимость типа Zip Slip, позволяющая аутентифицированному пользователю загрузить ZIP-архив и распаковать его в корневую папку сайта; CVE-2025-34511 также позволяет загрузить на сайт посторонний файл, но на этот раз вообще произвольный. Используя первую уязвимость совместно с любой из остальных двух, атакующий может удаленно добиться выполнения произвольного кода (RCE) на сервере под управлением Sitecore Experience Platform.
      На данный момент нет свидетельств об использовании этих уязвимостей в реальных атаках, однако опубликованный экспертами из watchTowr Labs анализ содержит достаточно подробностей для создания эксплойта, так что злоумышленники могут взять их на вооружение в любой момент.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      В мартовском вторничном патче компания Microsoft закрыла целых шесть уязвимостей, которые активно эксплуатируются злоумышленниками. Четыре из этих уязвимостей связаны с файловыми системами, причем три из них имеют одинаковый триггер, что может указывать на их использование в одной атаке. Детали их эксплуатации пока (к счастью) неизвестны, однако свежее обновление крайне рекомендуется к немедленной установке.
      Уязвимости в файловых системах
      Две из уязвимостей в системе NTFS позволяют злоумышленникам получить доступ к частям кучи (heap), то есть к динамически распределяемой памяти приложений. Что интересно, первая из них, CVE-2025-24984 (4,6 по шкале CVSS) подразумевает физический доступ злоумышленника к атакуемому компьютеру (он должен вставить в USB-порт подготовленный вредоносный накопитель). Для эксплуатации второй уязвимости типа Information Disclosure Vulnerability, CVE-2025-24991 (CVSS 5,5), злоумышленникам необходимо каким-то образом заставить локального пользователя подключить вредоносный виртуальный жесткий диск (VHD).
      Точно также активизируются и две другие уязвимости, связанные с файловыми системами CVE-2025-24985, в драйвере файловой системы Fast FAT и CVE-2025-24993 в NTFS. Вот только их эксплуатация приводит к удаленному запуску произвольного кода на атакуемой машине (RCE). У обеих уязвимостей CVSS рейтинг составляет 7,8.
       
      View the full article

×
×
  • Создать...