Car-tech

האם Internet Explorer דולף מידע רגיש?

Week 8, continued

Week 8, continued
Anonim

Spider.io, חברה המסייעת ללקוחות להבדיל בין מבקרים אמיתיים באתר האינטרנט לבין פעילות בוט אוטומטית, טוענת כי גילתה פגם המשפיע על Internet Explorer את דפדפן הדגל הנוכחי של Microsoft, בגירסאות 6 עד 10. הפגיעות מדווחת כי המיקום של סמן העכבר ניתן למעקב בכל מקום שבו הוא נמצא על המסך - גם אם ה- IE ממוזער.

Spider.io גילה פגיעות ל- Microsoft ב -1 באוקטובר 2012, אך לא טופלה בעדכון האבטחה האחרון עבור Internet Explorer. Spider.io טוען כי הפגם מנוצל באופן פעיל, וטוען כי Microsoft Security Research Center (MSRC) אישר את הפגיעות, אך אין לו תוכנית מיידית לתקן אותו.

[קריאה נוספת: כיצד להסיר תוכנות זדוניות מה- Windows שלך PC]

באג ב- IE עלול לדלוף מידע שעלול להיות רגיש

ביקשתי מ- Microsoft את עמדתה לגבי הפגיעות המתוארת. דוברת זו שלחה לי תגובה רשמית זו: "אנו חוקרים כעת את הנושא, אך עד כה אין דיווחים על ניצול לרעה או על לקוחות שנפגעו לרעה. אנו נספק מידע נוסף כאשר הוא יהיה זמין ויקח את הפעולה המתאימה כדי להגן על הלקוחות שלנו. "

ג 'ייסון מילר, מנהל מחקר ופיתוח עבור שאלות VMware אם הבעיה היא" באג "או" תכונה ". "אפשר היה לשאול אם מדובר בפגיעות או בתכונה שמוכנסת לדפדפן כדי לסייע ביצירת ערכי שימוש. עם זאת, החוקרים הוכיחו כי "בעיה" זו יכולה לשמש בזדון. "

דיברתי עם Qualys CTO וולפגנג קנדק. הוא הביע חששות לגבי ההשלכות של פגיעות זו על הבנקאות המקוונת. בנקים רבים יישמו קלידים וירטואליים על המסך עבור הזנת אישורי החשבון כאמצעי להימנע התקפות keylogger המסורתית.

אנדרו סטורמס, מנהל פעולות אבטחה עבור nCircle, מסכים. "זה מנצל הופך כי הפחתת null ו בטל - יש לו את ההשפעה של לוגר מפתח על מקלדות וירטואליות. התוקפים עלולים ללכוד את הקליקים הקשורים באישורי הבנקאות באמצעות ניצול זה, וזו לא בשורה טובה עבור 63 מיליון אמריקאים שהבנק המקוון ".

אלכס הורן, מנהל מוצר בכיר ב- CORE Security, מוסיף כי אתרי אינטרנט" בטוחים "כביכול לא יכול להיות בטוח כל כך. "זה גם מחזק כי רק בגלל שאתה מבקר את YouTube או את ניו יורק טיימס לא אומר את כל התוכן באתר זה בבעלות או מנוהל על ידי אותם, המשרתים מודעות זדוניות על אתרי המיינסטרים מהימן היא דרך מצוינת לחשוף את ההתקפה שלך נפח גדול של משתמש. "

הוראן מציע לנטוש את IE עד אשר הבעיה תתקבל על ידי מיקרוסופט.

סטורמס אומר," אם פגיעות זו אושרה, יש לה את הפוטנציאל לדרוש תיקון מחוץ ללהקה וזה משהו שכולם רוצים להימנע מעונת החגים הזאת "