Reedel, 12. aprillil avaldas kĂŒberjulgeoleku ekspert John Page teavet lahendamata haavatavuse kohta viimases Internet Exploreri versioonis ning demonstreeris selle rakendamist. See haavatavus vĂ”ib potentsiaalselt lubada rĂŒndajal pÀÀseda ligi Windowsi sĂŒsteemide kasutajate lokaalfailide sisule, mööda minnes brauseri turvasĂŒsteemist.

Haavatavus seisneb selles, kuidas Internet Explorer kĂ€sitleb MHTML-formaadis faile, mis tavaliselt omavad .mht vĂ”i .mhtml laiendit. See formaat kasutatakse Internet Exploreris vaikimisi veebilehtede salvestamiseks ja vĂ”imaldab salvestada kogu lehe sisu koos meediainfoga ĂŒhe faili kujul. Praeguseks ei salvesta enamik kaasaegseid brausereid veebilehti MHT-formaadis ja kasutavad selle asemel veebistandardit HTML, kuigi nad toetavad endiselt failide töötlemist selles formaadis ning vĂ”ivad seda kasutada salvestamiseks vastavate seadistuste vĂ”i laiendite abil.
Johni avastatud haavatavus kuulub XXE (XML eXternal Entity) haavatavuste klassi ning seisneb XML-koodi töötleja vale konfiguratsiooni Internet Exploreris. âSee haavatavus vĂ”imaldab kaugusel asuval rĂŒndajal pÀÀseda ligi kasutaja lokaalfailidele ja nĂ€iteks vĂ€lja vĂ”tta teavet sĂŒsteemis installitud tarkvara versiooni kohta,â selgitab Page. âNii tagastab pĂ€ring aadressile âc:Python27NEWS.txtâ selle programmi versiooni (antud juhul Python interpreteri).â
Kuna Windowsis avatakse kĂ”ik MHT-failid vaikimisi Internet Exploreris, on selle haavatavuse kasutamine trivialne ĂŒlesanne, kuna kasutajalt nĂ”utakse vaid kahte klĂ”psamist ohtlikule failile, mille ta on saanud e-kirjas, sotsiaalmeedias vĂ”i sĂ”numiteenusena.

Kuna tavaliselt, kui luuakse ActiveX-objekti eksemplar, nagu Microsoft.XMLHTTP, annab Internet Explorer kasutajale sĂŒsteemi turvadeadke, mis kĂŒsib kinnitust blokeeritud sisu aktiveerimiseks, selgitab uurija. "Kuid, kui avada eelnevalt ette valmistatud .mht-fail, kasutades spetsiaalselt vormindatud tĂ€htedega, ei saa kasutaja hoiatust potentsiaalselt ohtliku sisu kohta."
Peyge sĂ”nul testis ta edukaid haavatavusi praeguses Internet Explorer 11 versioonis, millele on lisatud kĂ”ik viimased turvauuendused Windows 7, Windows 10 ja Windows Server 2012 R2 sĂŒsteemides.
TĂ”enĂ€oliselt on ainus hea uudis selle haavatavuse avalikustamisel see, et kunagi domineeriv Internet Exploreri turuosa on praegu langenud umbes 7,34% -ni, vastavalt NetMarketShare'i andmetele. Kuid kuna Windows kasutab Internet Exploreri MHT-failide avamiseks vaikeprogrammina, ei pea kasutajad IE-d vaikimisi brauserina kasutama ja nad on endiselt haavatavad, kuni IE on nende sĂŒsteemides olemas ning nad ei pööra tĂ€helepanu internetis allalaaditavatele failiformaatidele.
Juba 27. mÀrtsil teatas John Microsoftile sellest haavatavusest nende brauseris, kuid 10. aprillil sai uurija ettevÔttelt vastuse, milles öeldi, et nad ei pea seda probleemi kriitiliselt oluliseks.
"Parandus antakse vÀlja alles jÀrgmise tooteversiooniga," öeldakse Microsofti kirjas. "Praegu ei plaani me selle probleemiga seotud lahendust vÀlja anda."
Peale Microsofti selget reaktsiooni avaldas uurija oma veebisaidil ĂŒksikasjad nullpĂ€eva haavatavuse kohta, samuti demonstraatorikoodi ja video YouTube'is.

Kuigi selle haavatavuse rakendamine ei ole nii lihtne ja nĂ”uab mingil moel kasutaja sundimist tundmatu MHT-faili kĂ€ivitamiseks, ei peaks seda haavatavust kergekĂ€eliselt vĂ”tma, hoolimata Microsofti puuduvast reageerimisest. Hackerigruppide seas on juba varem kasutatud MHT-faile phishinguks ja pahavarade levitamiseks ning eiOle midagi, mis takistaks neil seda ka praegu teha.Â
Kuid selleks, et vĂ€ltida seda ja palju sarnaseid haavatavusi, piisab lihtsalt tĂ€helepanu pööramisest failide laiendusele, mida te Internetist saate, ning nende kontrollimisest viirusevastase tarkvara vĂ”i VirusTotali veebisaidi abil. Ja tĂ€iendava kaitse saamiseks seadke failide .mht vĂ”i .mhtml standardrakenduseks oma lemmikbrauser, mis pole Internet Explorer. NĂ€iteks Windows 10-s saab seda teha hĂ”lpsasti menĂŒĂŒs âTĂŒĂŒbid failide jaoks standardrakenduste valimineâ.

Allikas: 3dnews.ru
