image

Nieuw IE-lek bekend bij Chinese hackers

maandag 3 januari 2011, 17:44 door Redactie, 2 reacties

Een beveiligingslek in Internet Explorer dat door Google onderzoeker Michael Zalewski werd ontdekt, is zeer waarschijnlijk ook door Chinese hackers gevonden. Zalewski ontwikkelde een fuzzingtool die meer dan honderd lekken in IE, Firefox, Chrome, Safari en Opera vond. "Ik heb reden om aan te nemen dat een door cross_fuzz ontdekt en te misbruiken lek beschreven in msie_crash.txt, ook bekend is bij partijen in China."

Het adres van dit bestand werd per ongeluk door één van de ontwikkelaars van de WebKit browserengine gelekt, en vervolgens door de GoogleBot geïndexeerd. Op 30 december zag Zalewski een zoekopdracht van een Chinees IP-adres dat sleutelwoorden bevatte die op de geïndexeerde cross_fuzz bestanden sloegen. Er werd gezocht naar functies in het MSHTML.DLL bestand, die nog nergens anders op het internet waren te vinden.

De persoon achter de zoekopdrachten wist volgens Zalewski niets van de fuzzingtool, maar downloadde wel alle toegankelijke bestanden. "Dit patroon duidt op een onafhankelijke ontdekking van hetzelfde probleem in Internet Explorer. Andere verklaringen voor een stel van deze opeenvolgende zoekopdrachten is zeer onwaarschijnlijk", aldus Zalewski.

Reacties (2)
03-01-2011, 19:22 door Martijn2
Ik vind het zelf nogal vreemd dat Microsoft Adobe heeft geholpen om een sandbox-model te ontwikkelen in Adobe reader, maar dit zelf niet toepast in Internet Explorer (die het hard nodig heeft).
04-01-2011, 12:58 door spatieman
Simpel.
MS zegt, het is geen bug, het is een optie..
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.