Në të premten, më 12 Prill, specialisti i sigurisë së informacionit, John Page, publikoi informacion rreth një vulnerabiliteti të paadresuar në versionin aktual të Internet Explorer, si dhe demonstroi implementimin e tij. Ky vulnerabilitet potencialisht mund të lejojë një sulmues të qaset në përmbajtjen e skedarëve lokalë të përdoruesve në sistemet Windows, duke e anashkaluar sistemin e sigurisë të shfletuesit.

Vulnerabiliteti qëndron në mënyrën se si Internet Explorer trajton skedarët në formatin MHTML, të cilët zakonisht kanë zgjedhjen .mht ose .mhtml. Ky format përdoret nga Internet Explorer si standard për ruajtjen e faqeve të internetit dhe lejon ruajtjen e të gjithë përmbajtjes së faqes së bashku me të gjithë përmbajtjen mediatike në një skedar të vetëm. Aktualisht, shumica e shfletuesve modernë nuk i ruajnë më faqet e internetit në formatin MHT dhe përdorin formatin standard HTML për këtë qëllim, megjithatë ata akoma mbështetin trajtimin e skedarëve në këtë format dhe mund ta përdorin për ruajtje me konfigurime specifike ose përmes zgjerimeve.
Vulnerabiliteti i zbuluar nga John i përket klasës së vulnerabiliteteve XXE (XML eXternal Entity) dhe qëndron në konfigurimin e gabuar të trajtuesit të kodit XML në Internet Explorer. "Ky vulnerabilitet lejon një sulmues të largët të qaset në skedarët lokalë të përdoruesit dhe, për shembull, të nxjerrë informacion mbi versionin e softuerit të instaluar në sistem", shpjegon Page. "Pra, një kërkesë për 'c:Python27NEWS.txt' do të kthejë versionin e këtij programu (interpretuesit Python në këtë rast)".
Pasi të gjithë skedarët MHT në Windows hapen automatikisht në Internet Explorer, shfrytëzimi i këtij vulnerabiliteti është një detyrë triviale, pasi përdoruesi duhet vetëm të klikojë dy herë mbi një skedar të rrezikshëm që e ka marrë përmes postës elektronike, mediave sociale ose mesazhereve.

"Në përgjithësi, kur krijohet një instancë objekti ActiveX, siç është Microsoft.XMLHTTP, përdoruesi merr një paralajmërim nga sistemi i sigurisë në Internet Explorer, i cili do të kërkojë konfirmimin për aktivizimin e përmbajtjes së bllokuar", shpjegon kërkuesi. "Megjithatë, kur hapet një skedar .mht i përgatitur më parë me përdorimin e etiketave të veçanta të shënjimit , përdoruesi nuk do të marrë paralajmërim për përmbajtjen potencialisht të rrezikshme."
Sipas Paige, ai testi me sukses vulnerabilitetin në versionin aktual të shfletuesit Internet Explorer 11 me të gjitha përditësimet më të fundit të sigurisë në sistemet Windows 7, Windows 10 dhe Windows Server 2012 R2.
Mund të jetë lajmi i vetëm i mirë në zbulimin e këtij vulnerabiliteti për publikun është fakti se pjesa e tregut që zotëronte dikur Internet Explorer tani është reduktuar në rreth 7.34%, sipas NetMarketShare. Por për shkak se Windows përdor Internet Explorer si aplikacionin e paracaktuar për hapjen e skedarëve MHT, përdoruesit nuk kanë nevojë ta kenë IE si shfletuesin e tyre të paracaktuar dhe ata mbeten ende të rrezikuar, për sa kohë që IE është ende i pranishëm në sistemet e tyre dhe ata nuk i kushtojnë vëmendje formatit të skedarëve që shkarkohen në internet.
Së fundmi, më 27 mars, John njoftoi Microsoft për këtë vulnerabilitet në shfletuesin e tyre, por më 10 prill kërkuesi mori një përgjigje nga kompania, ku ajo shprehu se nuk e konsideron këtë problem kritik.
"Një rregullim do të lirohet vetëm me versionin e ardhshëm të produktit", thuhet në letrën e Microsoft. "Aktualisht ne nuk planifikojmë të nxjerrim një zgjidhje për këtë problem."
Pas reagimit të qartë nga Microsoft, kërkuesi publikoi detaje mbi vulnerabilitetin zero-day në faqen e tij, si dhe kodin demonstrues dhe një video në YouTube.

Megjithëse zbatimi i këtij vulnerabiliteti nuk është aq i lehtë dhe kërkon në një mënyrë të detyrohen përdoruesin të ekzekutojë një skedar të panjohur në formatin MHT, ky vulnerabilitet nuk duhet të merret me lehtësi, pavarësisht nga mungesa e reagimit nga Microsoft. Grupi i hakerëve tashmë ka përdorur skedarët MHT për phishing dhe shpërndarjen e softuerëve të dëmshëm në të kaluarën, asgjë nuk do t’i ndalojë ata të bëjnë po të njëjtën edhe tani.
Megjithatë, për të evituar këtë dhe shumë të ngjashme të çarjeve, mjafton të kushtoni vëmendje për zgjerimin e skedarëve që merrni nga interneti dhe t'i kontrolloni ato me antivirus ose në faqen VirusTotal. Për më tepër, thjesht caktoni për skedarët .mht ose .mhtml si aplikacion standard shfletuesin tuaj të preferuar, të ndryshëm nga Internet Explorer. Për shembull, në Windows 10 kjo bëhet mjaft lehtë në menunë "Zgjedhja e aplikacioneve standarde për tipet e skedarëve".

Burimi: 3dnews.ru
