Mostrando entradas con la etiqueta internet explorer vulnerability. Mostrar todas las entradas
Mostrando entradas con la etiqueta internet explorer vulnerability. Mostrar todas las entradas
0

El exploit se aprovecha de un 0-day en IE9 para saltarse todas las medidas de seguridad adicionales presentes en Windows 7, incluida la última versión del sistema operativo de Microsoft (SP1). La vulnerabilidad fue reportada por la empresa de seguridad francesa Vupen (se abre en nueva ventana) que, además, ha catalogado el exploit que la utiliza como fiable.

Dicho exploit elude las medidas de seguridad de Windows tales como ASLR (se abre en nueva ventana), DEP (se abre en nueva ventana) y el sandbox de IE9 aprovechándose de dos vulnerabilidades distintas: la primera de ellas permite la ejecución de código arbitrario dentro de la sandbox de IE9, mientras que la segunda permite eludir este mecanismo de seguridad para lograr la ejecución completa de código.

Estas vulnerabilidades fueron descubiertas por investigadores de Vupen, aunque no han sido divulgadas públicamente. Según declaraciones del presidente ejecutivo de Vupen, Chaouki Bekra: "El acceso a nuestro código y el análisis en profundidad de la vulnerabilidad se restringe a nuestros clientes del gobierno que utilizan la información para proteger sus infraestructuras críticas", por lo que el riesgo de explotación actual es mínimo.

Según Bekra, la vulnerabilidad no se limita a la última versión del navegador de Microsoft, sino que también está presente en Internet Explorer 8, 7 y 6 debido a una vulnerabilidad de tipo "use-after-free" en mshtml.dll cuando se procesa una combinación especifica de HTML y Javascript.

fuente: cert.inteco.es

0

Microsoft decidió no parchear Internet Explorer y enfrentarse “con lo que tenia a los hackers del concurso Pwn2Own, ¿Resultado? tumbado el primer día, al igual que Safari a pesar de que Apple sí lanzó una actualización de última hora.

Pero de poco le ha valido a los de Cupertino parchear su navegador, ya que los participantes en el concurso Pwn2Own han logrado explotar una vulnerabilidad den Webkit para tumbar Safari 5.0.3 a la primera de cambio.

Algunos de los asistentes han asegurado en Twitter que “Safari ha caído en 5 segundos”, no sabemos si exageran pero lo que es seguro es que el navegador de Apple ha sido primero en ser tumbado en esta competición anual cuyo objetivo es hacer caer los principales navegadores en el menor tiempo posible.

El segundo en caer ha sido Internet Explorer después de que uno de los concursantes consiguiera tumbar IE8 en un equipo gobernado por Windows 7 SP1 aprovechando tres vulnerabilidades diferentes.

Por su parte Chrome ha sobrevivido al primer día de concurso gracias a las actualizaciones de última hora.

Recordemos que el navegador de Google fue el único que salió ileso de este concurso el año pasado.

Los hackers aún no lo han intentado con Firefox, que entra hoy en el concurso junto con varios dispositivos como Dell Venue Pro (Windows 7), el iPhone 4, Nexus S y la Blackberry Torch 9800 que también serán objeto de ataques.

fuente: theinquirer.es

0
0

Microsoft ha publicado un Security Advisory Notification haciendo referencia a la vulnerabilidad que afecta a Internet Explorer, la cual ya habiamos notificado en este blog el dia 10 de diciembre (descubierta por VUPEN).

Según explica Microsoft, están “investigando nuevos informes sobre una vulnerabilidad en todas las versiones de Internet Explorer” y añaden que “el principal impacto de la vulnerabilidad es la ejecución remota de código”.

Al parecer, este fallo de seguridad aprovecha la creación de la memoria sin inicializar durante una función de CSS en Internet Explorer. En este sentido reconocen que “es posible que ciertas condiciones de memoria sean aprovechadas por un atacante para utilizar una web creada a medida para conseguir privilegios de ejecución remota”.


Microsoft Security Advisory Notification

fuente: microsoft.com