image

Nieuwe maand met fouten, ditmaal in ActiveX objecten

donderdag 3 mei 2007, 10:48 door Redactie, 4 reacties

In mei zal iedere dag een fout in een ActiveX object worden gepubliceerd in de Month of the ActiveX bugs (MoAxB). ActiveX objecten zijn echte programma's die door websites kunnen worden gebruikt. Een voorbeeld hiervan is bijvoorbeeld flash of java. Met deze actie hoopt 'shinnai' gebruikers te waarschuwen voor de gevaren van ActiveX objecten.

Het lijkt er op dat de fouten worden gevonden door gebruik te maken van het fuzzen van ActiveX objecten. Hierbij wordt net zo lang willekeurige informatie aan een object gegeven tot deze ergens een fout maakt. Vervolgens is de invoer die deze fout veroorzaakte te onderzoeken en is meestal een nieuw beveiligingsprobleem gevonden.

De tweede fout die de MoAxB publiceerde (in het ExcelViewer object) zou volgens MoAxB gaan om een Denial of Service maar krijgt direct een 'highly critical' score van Secunia. Het gaat hier kennelijk om een simpele bufferoverflow waarmee een aanvaller direct het systeem van de gebruiker kan overnemen.

Reacties (4)
03-05-2007, 11:11 door SirDice
Nou, berg je maar... Er zijn genoeg brakke Active-X componenten (van MS zelf en van derden)..
03-05-2007, 11:18 door Walter
Is er geen subsite te maken voor security.nl waar alle "maanden van"
worden behandeld?

http://maandvan.security.nl ofzo.
RSS feed koppelen met www.security.nl.

Dan houden we het normale nieuws gewoon hier, en al dit soort lekken
(want er gaan er erg veel gevonden worden in dit geval, maar ook in
andere gevallen) kunnen dan op die subsite geplaatst worden.

Dan houden we het nog overzichtelijk. Iedere maand een nieuwe maand
van xxx lekken is natuurlijk leuk, maar straks gaan we ook een maand van
pietjepuksoftware krijgen.
03-05-2007, 11:45 door [Account Verwijderd]
[Verwijderd]
03-05-2007, 21:49 door Grudge
Door Iceyoung
Wordt nog moeilijk kiezen, mei heeft maar 31 dagen.

dat zijn 0000 & 1111.....;)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.