Më 12 prill, një specialist i sigurisë së informacionit, John Page, publikoi informacion mbi një dobësi të paadresuar në versionin aktual të Internet Explorer dhe demonstroi realizimin e saj. Kjo dobësi potencialisht mund të lejojë një sulmues të aksesojë përmbajtjen e skedarëve lokalë të përdoruesve të sistemeve Windows, duke kaluar përmes sistemit të sigurisë të shfletuesit.

Dobësia qëndron në mënyrën se si Internet Explorer interpreton skedarët në formatin MHTML, të cilët zakonisht kanë prapashtesat .mht ose .mhtml. Ky format përdoret për të ruajtur faqet e internetit në Internet Explorer dhe lejon ruajtjen e të gjithë përmbajtjes së faqes bashkë me të gjithë përmbajtjen mediatike në një skedar të vetëm. Deri tani, shumica e shfletuesve modernë nuk i ruajnë më faqet e internetit në formatin MHT, duke përdorur formatin standard HTML për këtë qëllim, megjithatë ata ende mbështesin përpunimin e skedarëve në këtë format dhe mund ta përdorin për ruajtje me cilësime të përshtatshme ose nëpërmjet shtrirjeve.
Dobësia e zbuluar nga John bie nën klasën e dobësive XXE (XML eXternal Entity) dhe lidhet me konfigurimin e gabuar të përpunuesit të kodit XML në Internet Explorer. "Kjo dobësi lejon një sulmues të largët të aksesojë skedarët lokalë të përdoruesit dhe, për shembull, të nxjerrë informacion mbi versionin e softuerit të instaluar në sistem," shpjegon Page. "Për shembull, një kërkesë për ‘c:Python27NEWS.txt’ do të kthejë versionin e kësaj programi (në këtë rast, interpretuese Python)."
Duke qenë se në Windows të gjithë skedarët MHT hapen automatikisht në Internet Explorer, shfrytëzimi i kësaj dobie është një detyrë triviale, pasi përdoruesit duhet vetëm të dyfishojnë klikimin mbi një skedar të dyshimtë të marrë përmes email-it, mediave sociale, ose mesazheve.

"Zakonisht, kur krijohet një ekzemplar i një objekti ActiveX, si Microsoft.XMLHTTP, përdoruesi merr një paralajmërim nga sistemi i sigurisë në Internet Explorer, i cili kërkon konfirmimin për aktivizimin e përmbajtjes së bllokuar," shpjegon studiuesi. "Megjithatë, kur hapet një skedar .mht i përgatitur më parë me etiketat e formatuara siç duhet <xml>, përdoruesi nuk do të marrë paralajmërim për përmbajtjen potencialisht të rrezikshme."
Sipas Page, ai e ka testuar me sukses dobësinë në versionin aktual të shfletuesit Internet Explorer 11 me të gjitha përditësimet e fundit të sigurisë në sistemet Windows 7, Windows 10 dhe Windows Server 2012 R2.
Ndoshta lajm i vetëm pozitiv në zbulimin e kësaj dobie për publikun është fakti se pjesa e tregut të Internet Explorer, e cila dikur ishte dominuese, tani është reduktuar në rreth 7.34%, sipas NetMarketShare. Por, duke qenë se Windows përdor Internet Explorer si aplikacionin e tij të paracaktuar për hapjen e skedarëve MHT, përdoruesit nuk është e nevojshme të instalohet IE si shfletuesi i paracaktuar dhe ata ndodhen ende të rrezikuar derisa IE të mbetet në sistemet e tyre, përveç nëse ata janë të vetëdijshëm për formatin e skedarëve që shkarkojnë nga interneti.
Më 27 mars, John informoi Microsoft për këtë dobësi në shfletuesin e tyre, por më 10 prill, studiuesi mori një përgjigje nga kompania që tha se nuk e konsideronte këtë problem si kritik.
"Një rregullim do të lëshohet vetëm me versionin e ardhshëm të produktit," shkruhet në letrën nga Microsoft. "Aktualisht ne nuk planifikojmë të lëshojmë një zgjidhje për këtë problem."
Pas reagimit njëkuptimës nga Microsoft, studiuesi publikoi detajet mbi dobësinë zero ditë në faqen e tij, si dhe kodin demonstruese dhe videon në YouTube.

Megjithatë, realizimi i kësaj dobësie nuk është i lehtë dhe kërkon në një farë mënyre që të detyrohet përdoruesi të aktivizojë një skedar të panjohur në formatin MHT, kjo dobësi nuk duhet të merret lehtësisht, përkundrazi, pavarësisht nga mungesa e reagimit nga Microsoft. Grupi i hakerëve gjithashtu kanë përdorur skedarët MHT për phishing dhe shpërndarjen e malware në të kaluarën, asgjë nuk ndalon që ata të bëjnë të njëjtën gjë tani.
Megjithatë, për të shmangur këtë dhe shumë dobësi të ngjashme, mjafton të kushtoni vëmendje për prapashtesat e skedarëve që merrni nga interneti dhe t'i kontrolloni ato me antivirus ose në faqen VirusTotal. Për një mbrojtje shtesë, thjesht caktoni si aplikacionin standard për skedarët .mht ose .mhtml shfletuesin tuaj të preferuar, ndryshe nga Internet Explorer. Për shembull, në Windows 10, kjo bëhet mjaft lehtësisht në menunë "Zgjedhja e aplikacioneve standarde për llojet e skedarëve."

Burimi: 3dnews.ru
