WAARSCHUWINGSDIENST-BEVEILIGINGSADVIES WD-2005-130
Ernstige kwetsbaarheid in Microsoft Internet Explorer
Datum: 2005-11-21
Datum update: 2005-11-21
Gepubliceerd via: website, e-mail, SMS
Programma: Microsoft Internet Explorer
Versie: 5.01, 5.5, 6
Besturingssysteem: Microsoft Windows
Hoe verhelp ik de kwetsbaarheid?
Er is nog geen aangepaste versie van Microsoft Internet Explorer beschikbaar waarmee deze kwetsbaarheid kan worden verholpen. Als tijdelijke oplossing kunt u het actief uitvoeren van scripts in Microsoft Internet Explorer uitschakelen. Dit doet u als volgt:
1. Start Internet Explorer;
2. Kies in het menu "Extra" voor de optie "Internet Opties";
3. In het scherm dat verschijnt klikt u op het tabblad "Beveiliging";
4. Zorg dat in het tabblad dat verschijnt de zone "Het Internet" geselecteerd is;
5. Klik op "Aangepast niveau";
6. U komt in het scherm "Beveiligingsinstellingen". Zoek in dit scherm de instelling "Actief uitvoeren van scripts" op. Selecteer voor deze instelling de waarde "Uitschakelen";
7. Klik op "OK";
8. U krijgt de waarschuwing "Weet u zeker dat u de beveiligingsinstellingen voor deze zone wilt wijzigen?". Klik op "Ja" om de wijziging te accepteren;
9. Klik opnieuw op "OK" om het scherm "Internet opties" weer te sluiten.
LET OP: door het actief uitvoeren van scripts in Microsoft Internet Explorer uit te schakelen, kan het gebeuren dat bepaalde websites niet meer goed worden weergegeven in uw browser.
Meer informatie:Description:
Benjamin Tobias Franz has discovered a vulnerability in Internet Explorer, which can be exploited by malicious people to compromise a user's system.
The vulnerability is caused due to certain objects not being initialized correctly when the "window()" function is used in conjunction with the "<body onload>" event. This can be exploited to execute arbitrary code on a vulnerable browser via some specially crafted JavaScript code called directly when a site has been loaded.
Example:
<body onload="window();">
Successful exploitation requires that the user is e.g. tricked into visiting a malicious website.
The vulnerability has been confirmed on a fully patched system with Internet Explorer 6.0 and Microsoft Windows XP SP2, and Internet Explorer 6.0 and Microsoft Windows 2000 SP4.
Note: A PoC exploit has been released for this vulnerability.
Solution:
Disable Active Scripting except for trusted sites.
• http://www.frsirt.com/english/advisories/2005/2509
• http://secunia.com/advisories/15546/
Blijkbaar alweer een nieuw lek gevonden in IE. Op zich een kwalijke zaak omdat IE wel erg bewijst dat het vol met gaten en lekken zit. Dat waarschuwingsdienst.nl er al mee aankomt, zal vast betekenen dat het een groot probleem is.
er staat mij eigenlijk iets bij dat dit al bekend was.
[ Voor 12% gewijzigd door Outerspace op 22-11-2005 10:04 ]
Zoekt nieuwe collega's (jr/sr engineers, servicedeskmedewerkers of managers in de Randstad)