Reedel, 12. aprillil avaldas küberjulgeoleku spetsialist John Page teavet enneolematust haavatavusest Internet Exploreri praeguses versioonis ning demonstreeris selle rakendamist. See haavatavus võib potentsiaalselt võimaldada ründajal pääseda juurde Windowsi süsteemide kohalikutele failidele, mööda minnes brauseri turvasüsteemist.

Haavatavus seisneb selles, kuidas Internet Explorer käsitleb MHTML formaadis faile, mis tavaliselt sisaldavad laiendust .mht või .mhtml. See formaat on Internet Exploreris vaikimisi veebilehtede salvestamiseks ja võimaldab salvestada kogu lehe sisu koos meediafailidega üheainsa failina. Praegu ei salvesta enamik kaasaegseid brausereid veebilehti MHT formaadis ning kasutavad selleks veebistandardina HTML vormingut, kuid nad toetavad endiselt MHT formaadis failide käsitlemist ja võivad neid kasutada salvestamiseks vastavate sätete või laiendite abil.
Johni avastatud haavatavus kuulub XXE (XML eXternal Entity) haavatavuste klassi ja seisneb vales XML-koodi töötleva konfigureerimises Internet Exploreris. "See haavatavus võimaldab kaugmürkvõtjatel ligipääsu kasutaja kohalikele failidele ja näiteks saadud versiooni infot süsteemis installitud tarkvarast," selgitab Page. "Seega, päring 'c:Python27NEWS.txt' tagastab selle programmi (Python tõlgendaja puhul) versiooni."
Kuna Windowsis avatakse kõik MHT failid vaikimisi Internet Exploreris, on selle haavatavuse kasutamine triviaalne ülesanne, kuna kasutaja peab vaid kahekordselt klõpsama ohtlikul failil, mille ta on saanud e-kirja, sotsiaalmeedia või sõnumirakenduste kaudu.

"Tavaliselt, kui luuakse ActiveX objekti eksemplar, nagu Microsoft.XMLHTTP, saab kasutaja Internet Exploreris turvasüsteemi hoiatuse, mis küsib kinnitust blokeeritud sisu aktiveerimiseks," selgitab uurija. "Kuid kui avada eelnevalt ette valmistatud .mht fail koos eraldi vormindatud siltidega, ei saa kasutaja hoiatust potentsiaalselt ohtliku sisu kohta."
Page'i sõnul on ta edukalt testinud haavatavust praeguses Internet Explorer 11 versioonis koos kõikide viimaste turvapaikadega Windows 7, Windows 10 ja Windows Server 2012 R2 süsteemides.
Tõenäoliselt on ainus hea uudis selle haavatavuse avaldamises avalikkusele see, et endine turuosa juht Internet Exploreris on nüüd vähenenud vaid 7,34%-ni, vastavalt NetMarketShare'ile. Kuid kuna Windows kasutab MHT failide avamiseks vaikimisi Internet Explorerit, ei pea kasutajad IE-d vaikimisi brauserina installima, ja nad jäävad endiselt haavatavaks, kuni IE on endiselt nende süsteemides ja nad ei pööra tähelepanu Internetist allalaetavate failide formaadile.
Veel 27. märtsil teavitas John Microsofti sellest haavatavusest nende brauseris, kuid 10. aprillil sai uurija ettevõttelt vastuse, milles öeldi, et nad ei pea seda probleemi kriitiliselt tähtsaks.
"Kinnitus antakse ainult järgmise tooteversiooniga," seisab Microsofti kirjas. "Praegu ei plaani me selle probleemi lahendamiseks lahendust välja anda."
Pärast Microsofti ühemõttelist reaktsiooni avaldas uurija oma veebisaidil nullpäeva haavatavuse üksikasjad, samuti demonstreeriva koodi ja video YouTube'is.

Kuigi selle haavatavuse rakendamine pole sugugi lihtne ja nõuab mingisuguse seadusega survestada kasutajat tundmatut MHT formaadis faili käivitama, ei tohiks seda haavatavust võtta kergekäeliselt, vaatamata Microsofti vastuse puudumisele. Häkkimisrühmad on juba varem kasutanud MHT faile phishingiks ja pahavara levitamiseks, mis ei takista neil sellega hetkel tegelemast.
Kuid selle ja paljude sarnaste haavatavuste vältimiseks piisab, kui olla ettevaatlik failide laiendite osas, mida saate Internetist, ja kontrollida neid viirusetõrjeprogrammi või VirusTotal veebisaidi kaudu. Täiendava kaitse tagamiseks määrake .mht või .mhtml failidele oma lemmikbrauser, mis ei ole Internet Explorer. Näiteks Windows 10-s tehakse seda üsna lihtsalt ‘Failitüüpide vaikimisi rakenduste valimise’ menüüs.

Allikas: 3dnews.ru
