Brytyjski specjalista ds. bezpieczeństwa Petko Petkov wykrył nieznany wcześniej błąd w zabezpieczeniach przeglądarki Internet Explorer, który umożliwia zdalne przejęcie kontroli nad systemem. Co ciekawe, na atak z wykorzystaniem tej luki narażeni są także ci użytkownicy, którzy na co dzień korzystają z innych przeglądarek, np. Firefoksa lub Opery.
Opisany przez Petkova atak przeprowadzany jest za pośrednictwem odpowiednio zmodyfikowanego pliku obsługiwanego przez program Windows Media Player. Problem dotyczy XML-owego tagu "HTMLView" - polega on na tym, że przy próbie otwarcia (za pomocą WMP) pliku multimedialnego automatycznie może zostać otwarty "zaszyty" w takim pliku niebezpieczny odnośnik. "Złośliwa" strona zostanie wtedy otwarta nie w przeglądarce wykorzystywanej przez użytkownika, lecz w Windows Media Playerze (wykorzystującym "silnik" IE).

Z testów przeprowadzonych przez Petko Petkova wynika, że na taki atak podatny jest w pełni uaktualniony system Windows XP SP2 z przeglądarką IE6 lub IE7. Specjalista podkreśla, że nie ma znaczenia, z jakiej przeglądarki na co dzień korzysta użytkownik - w przypadku natrafienia na "złośliwy" plik wykorzystujący tę lukę atak i tak przeprowadzony zostanie za pośrednictwem Internet Explorera.

Użytkownicy wersji 10 i 11 Windows Media Playera przy próbie odtworzenia złośliwego zobaczą komunikat informujący o tym, że program próbuje otworzyć stronę WWW (użytkownik zostanie poproszony o wyrażenie zgody na tę operację) - jednak w przypadku wcześniejszych wersji WMP strona zostanie otwarta automatycznie.

Microsoft potwierdził, iż otrzymał już informacje o odkryciu Petkova - koncern na razie bada te doniesienia. Rzecznik firmy zapewnił, że jak do tej pory nie zanotowano przypadków wykorzystywania tej luki do atakowania użytkowników Windows. Niestety nie wiadomo na razie, kiedy koncern przygotuje uaktualnienie rozwiązujące problem (kolejny pakiet uaktualnień dla produktów Microsoftu ma się pojawić 9 października).

Warto wspomnieć, że jest to już druga znaleziona w ostatnim czasie przez Petko Petkova luka związana ze współpracą odtwarzacza multimedialnego z przeglądarką internetową - brytyjski ekspert wykrył niedawno także błąd związany z Firefoksem oraz QuickTime'm (o odkryciu problemu pisaliśmy w tekście "QuickTime i Firefox - niebezpieczna para", zaś o jego rozwiązaniu - w materiale "Mozilla naprawia problem z... QuickTime'm").


Komentarze (8)

  • HZ
  • 2007-09-20 09:42:37

Jednak nalezy dodac ze w (dostepnej juz) wersji 2.0.0.7 FF blad ten zostal naprawiony :)

  • wariat
  • 2007-09-20 10:40:21

Przecież jest napisane, jakieś kłopoty z czytaniem? :D

  • Nemo
  • 2007-09-20 11:26:11

Pewnie MS i tak uzna, że wina leży po stronie Fx lub Opery. ;)

  • ParadoX
  • 2007-09-20 11:29:07

@HZ, to bylo z QuickTime, a to jest z WMP :) no i juz wiadomo po co KE chciala okroic winde z WMP :)

  • Poważna luka w Windo
  • 2007-09-20 13:20:23

Czwartek, 20 września (08:24) W składnikach systemu Windows XP odkryto nową lukę typu "zero-day". Eksperci ostrzegają, iż w wyniku przeprowadzonego ataku cyberprzestępca wykorzystujący ten błąd może wykonać dowolny kod na zdalnej maszynie. Luka odkryta została w dwóch składnikach systemu znanych pod nazwą MFC42 i MFC71 będących częścią API Windows wykorzystywanego przez wszystkie aplikacje systemu komunikujące się z OS-em. IDG podaje info tylko o wybranych lukach. W tym tygodniu to już druga przemilczana informacja. Pierwszą było skuteczne zainfekowanie Visty wirusem który ma 13 lat.

  • janek48
  • 2007-09-20 13:47:24

No właśnie. Bardzo poważnie zastanawiam się nad instalacją Ubuntu jako drugiego systemu i na nim pracować cały czas a Windows XP czy Vistę traktować jako dodatkowy system. Coraz więcej luk coraz więcej zagrożeń - kiedy to się skończy. Pozdrawiam : JK

  • grlt
  • 2007-09-20 14:39:01

no cóż, pozostaje tylko jedna metoda, używana przeze mnie: firewall blokuje wszystkie połączenia IE i WMP :) proste, skuteczne i zawsze mnie cieszy gdy czytam o kolejnych lukach w programach korzystających z silnika IE :)

  • KN
  • 2007-09-20 19:55:35

@grlt: O jakim firewall-u piszesz? Czyżby systemowym dostępnym w Windows XP? Ten na pewno Ciebie ochroni, na pewno ...

reklama

Popularne produkty

Nokaut

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
Warunki obsługi - Kontakt - Regulamin - Polityka prywatności
Serwis zgodny z ASME - Serwisy IDG - Reklama -

Prenumerata: PC World, Computerworld, Networld
© Copyright 2012 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001