Visualizzazione post con etichetta Internet Explorer 8. Mostra tutti i post
Visualizzazione post con etichetta Internet Explorer 8. Mostra tutti i post

Microsoft: pericoloso exploit in Internet Explorer 8, rilasciato un fix-it


Una vulnerabilità critica presente in Internet Explorer 8 viene sfruttata in wild. Gli attacchi vengono realizzati utilizzando pagine web che contengono codice malevolo in grado di sfruttare tale vulnerabilità. A seguito della scoperta della nuova vulnerabilità zero-day nella versione del browser IE 8, Microsoft ha rilasciato un "fix-it" che affronta i vettori di attacco noti. Nel frattempo i tecnici di Microsoft stanno sviluppando un aggiornamento per risolvere la vulnerabilità in maniera definitiva. 

Un recente attacco ad un sottosito del Dipartimento del Lavoro degli Stati Uniti, scoperto dai ricercatori di Alien Vault, ha rivelato che gli aggressori stavano in realtà utilizzando un nuovo exploit per una vulnerabilità 0-day che riguarda solo Internet Explorer 8. La settimana scorsa, i ricercatori della AlienVault hanno scoperto che il sito web del Dipartimento del Lavoro degli Stati Uniti era stata compromesso ed è stato al servizio del malware tramite un drive-by download

Si credeva di essere sfruttare CVE-2012-4792, una vulnerabilità in Internet Explorer versioni dalla 6 alla 8, che è stata scoperta alla fine dell'anno scorso e da allora è stata patchata. Tuttavia, dopo ulteriori indagini, si è scoperto che il sito in realtà è stato sfruttato attraverso una nuova vulnerabilità precedentemente sconosciuta. La nuova vulnerabilità (CVE-2013-1347) riguarda solo Internet Explorer 8 e consente l'esecuzione di codice arbitrario. AlienVault dice che almeno altri nove siti sono stati sfruttati con la stesso malware.

Il difetto è un problema uso-after-free che corrompe la memoria in modo tale da consentire l'inezione di codice arbitrario. Quando la vittima si connette al sito infetto, il browser esegue a sua insaputa uno script in grado di rilevare delle informazioni come le versioni di Microsoft Office e Flash, o il tipo di antivirus in esecuzione sulla macchina. Un Metasploit Framewok - uno strumento comunemente usato per i test di penetrazione - che sfrutta la vulnerabilità è ora disponibile, il che significa che la tecnica è generalmente accessibile. 

Per mitigare il rischio di exploit, Microsoft consiglia di aggiornare a IE 9 o 10 e d'impostare il livello dell'area di protezione Internet e Intranet locale su "Alta", così da bloccare i controlli ActiveX e script in tali aree. Configurare IE 8 in modo che venga richiesta conferma prima dell'esecuzione di script o disattivare tali script nell'area di protezione Internet e Intranet locale. Fin quando non sarà rilasciata una patch, Gerardo Di Giacomo, Security Program Manager del Microsoft Security Response Center, segnala il rilascio di un "fix it", disponibile a questa pagina.


Fonte: H Online
Via: Alien Vault
Foto credit 2: Url Query

Cyberattacco contro sito Council on Foreign Relations sfrutta falla in IE


Il sito web del Council on Foreign Relations (CFR) è stato infettato nei giorni scorsi con un trojan che sfrutta una falla sconosciuta, o zero-day, nelle versioni di Internet Explorer 6, 7 e 8 (ad esclusione delle versioni 9 e 10). La vulnerabilità può essere sfruttata attraverso la manipolazione di un sito Web, al fine di attaccare i browser vulnerabili. In attesa di una patch correttiva che chiuda il nuovo bug in IE, Microsoft ha rilasciato un Fix it temporaneo e suggerisce fattori attenuanti per ridurre al minimo i rischi di infezione.

Un utente malintenzionato potrebbe pubblicare un sito Web appositamente predisposto per sfruttare la vulnerabilità tramite Internet Explorer e quindi convincere un utente a visualizzare il sito web. David Mikhail, un portavoce del Council on Foreign Relations, ha confermato l'attacco. "Il team di sicurezza del sito Council on Foreign Relations è a conoscenza del problema e sta studiando la situazione", ha detto Mikhail in una e-mail a Freebeacon. "Stiamo anche lavorando per ridurre la possibilità di eventi futuri di questo genere".

"Questo è stato un attacco molto sofisticato", ha detto uno degli specialisti. "Erano alla ricerca di informazioni molto specifiche da persone specifiche". L'entità del danno non è nota, ma membri del CFR che hanno visitato il sito web tra Mercoledì 26 e Giovedi 27 dicembre 2012 potrebbero essere stati infettati e compromesso i loro dati, hanno detto gli specialisti. Il CFR è una delle organizzazioni d'elite della politica estera degli Stati Uniti, con una adesione di circa 4700 funzionari, ex funzionari, giornalisti, ed altri.

I suoi membri sono Brian Williams di NBC, l'attrice di Hollywood Angelina Jolie, e l'ex senatore Chuck Hagel, candidato ideale come segretario della difesa di Obama. L'attuale Segretario di Stato Hillary Clinton e il Segretario di Stato Kurt Campbell, l'U.S. foreign policy e l'elite della sicurezza nazionale, che include il. comandante del Comando Centrale americano Generale John Abizaid, e segretari di Stato Madeleine K. AlbrightColin Powell e Henry Kissinger.

Anche il Ceo di Fox News Roger Ailes è membro, come Rupert Murdoch Ceo di News Corp. Gli ex presidenti George W. Bush e Bill Clinton sono membri, così come l'ex Segretario alla Difesa Robert M. Gates e l'ex direttore della CIA David Petraeus. All'FBI è stato notificato l'attacco e sta indagando. Il, portavoce dell'FBI Jennifer Shearer ha rifiutato di commentare quando gli viene chiesto dell'attacco. Ma lei ha detto in una mail a Freebeacon: "L'FBI riceve regolarmente informazioni sulle minacce e adotterà le misure necessarie per le indagini".


Via: Freebeacon

IE, falla consente agli aggressori di monitorare movimenti del mouse


I ricercatori hanno scoperto una falla di sicurezza in Internet Explorer, dando modo potenzialmente ad un hacker di tenere traccia dei movimenti del cursore del mouse (tracking mouse), anche se la finestra non è attiva, ridotta al minimo o sfocata. La vulnerabilità è particolarmente preoccupante dato che non è ostacola dall'uso di tastiere e tastierini virtuali, che vengono utilizzati come difesa contro i keylogger

La vulnerabilità è stata scoperta da spider.io, fornitore di una piattaforma hosting attraverso la quale l'azienda dice che riesce a distinguere tra i visitatori del sito umani e bot in tempo reale. Spider.io ha scoperto la falla il 1° ottobre scorso e lo ha comunicato a Microsoft, informando la società che le versioni di IE 6-10 sono interessate.

Le 21 linee di codice exploit postate da Spider.io dimostrano che JavaScript in qualsiasi pagina Web, o iframe, possono rilevare la posizione del cursore del mouse tramite fireEvent(), perché Internet Explorer "popola il global event object con alcuni attributi relativi agli eventi del mouse, anche in situazioni dove non dovrebbe".

Microsoft Security Research Center ha riconosciuto il difetto ma non ha trovato ancora una correzione, dicendo a Spider.io che non ha "piani immediati" per applicare le patch nelle versioni dei browser esistenti. Così Spider.io ha pubblicato Martedì scorso. Il difetto cursore dà agli attaccanti l'accesso ai movimenti del mouse di un utente di IE, anche se lui o lei si è astenuto da installare il software.


Gli aggressori possono accedere ai movimenti del mouse dei visitatori solo con l'acquisto di uno spazio pubblicitario di visualizzazione su qualsiasi sito Web, e tali siti non sono solo i vicoli oscuri di Internet, Spider.io dice: "La vulnerabilità è già sfruttata da almeno due società di analisi dei dati di visualizzazione di annunci in miliardi di impression su pagine Web ogni mese".

"Fino a quando la pagina con l'annuncio per lo sfruttamento resta aperta, anche se si clicca la pagina ad un scheda in secondo piano o, addirittura, anche se si riduce a icona di Internet Explorer, il cursore del mouse può essere monitorato attraverso il vostro intero schermo", spiega Spider.io. La risposta di Microsoft non è tardata ad arrivare dopo il live demo di Spider.io

"Negli ultimi giorni abbiamo visto i rapporti relativi ad abuso di comportamento del browser in merito alla posizione del mouse. Microsoft sta lavorando a stretto contatto con altre aziende per affrontare il problema del movimento del mouse relativo alla posizione. Da quello che sappiamo oggi, il problema di fondo ha più a che fare con la concorrenza tra le società di analisi dei dati piuttosto che sicurezza dei consumatori o privacy", scrive Microsoft.

"Stiamo lavorando attivamente per regolare questo comportamento in IE. Ci sono funzionalità simili disponibili in altri browser. Dalle aziende di Analytics ci si può aspettare che effettuino il rilevamento del punto di vista in IE in modo simile a come lo fanno in altri browser. Provvederemo ad aggiornare questo blog con più informazioni appena saranno disponibili".


Via: The Register

Internet Explorer: addio alla 6, update automatico da gennaio 2012


Dal prossimo gennaio tutti i PC con sistemi XP, Vista o 7 saranno obbligati a passare automaticamente alle versioni 8 e 9 di IE. Gli utenti non potranno di decidere se aggiornare o meno la propria versione del browser Internet Explorer. "Oggi stiamo condividendo il nostro piano per aggiornare automaticamente i clienti Windows alla versione più recente di Internet Explorer disponibile per PC", annuncia sul blog ufficiale Ryan Gavin, general manager di Internet Explorer Business and Marketing.. 

"Questo è un passo importante - continua Gavin - nel contribuire a spostare in avanti il ​​webInizieremo a gennaio per i clienti in Australia e Brasile che hanno attivato l'aggiornamento automatico tramite Windows Update. Simile al nostro rilascio di IE9 all'inizio di quest'anno, faremo un approccio misurato, scaling up nel tempo. Come sempre, quando si aggiorna da una versione prossima di Internet Explorer attraverso Windows Update, la home page dell'utente, provider di ricerca e browser predefinito rimangono invariati".

In pratica, i computer basati su Windows XP passeranno dalle versioni IE6 o IE7 a Internet Explorer 8. Per la prima volta Internet Explorer adotterà il tool che gestisce tutti gli update dei programmi Microsoft. Se si ha abilitato Automatic Updates in Windows Update, Microsoft promette che l’aggiornamento avverrà senza accorgersene. I sistemi equipaggiati con Windows XP passeranno automaticamente alla versione 8 di Explorer, mentre quelli con Windows 7 o Windows Vista passeranno alla release 9 (IE9 non è compatibile con XP). 

Gli aggiornamenti silenziosi inizieranno nel prossimo gennaio, e inizialmente coinvolgeranno i browser d'Australia e Brasile. Recentemente Internet Explorer è sceso sotto la soglia del 50%. Sul sito ie6countdown viene mostrato anche lo stato delle installazioni di Internet Explorer 6 in tutto il mondo. Internet Explorer 9 per Windows Vista e 7 è disponibile qui. Internet Explorer 8 per Windows XP è scaricabile da qui.