Dsy Network www | forum | my | didattica | howto | wiki | el goog | stats | blog | dona | rappresentanti
Homepage
 Register   Calendar   Members  Faq   Search  Logout 
.dsy:it. : Powered by vBulletin version 2.3.1 .dsy:it. > Community > Forum De Bell Tolls > W la Microsoft :)
  Last Thread   Next Thread
Author
Thread    Expand all | Contract all    Post New Thread    Post A Reply
Collapse
nous
.:Retore Pomposo:.

User info:
Registered: Dec 2001
Posts: 2945 (0.34 al dì)
Location: Fino Mornasco - Como
Corso: Informatica
Anno: Specialista
Time Online: 16 Days, 13:56:49 [...]
Status: Offline

Post actions:

Edit | Report | IP: Logged
W la Microsoft :)

Voragine di sicurezza in Internet Explorer
Scoperto un megabuco in IE e Outlook che può seminare per la rete file, password e cookie archiviati sul PC di un utente. Patch ancora in gestazione. C'è chi accusa il bug hunter che ha rilasciato la notizia.

12/07/02 - News - Newport Beach (USA) - Ha tutta l'aria di una bomba ad orologeria quella appena innescata dalla divulgazione, da parte del ricercatore di sicurezza danese Thor Larholm, di una voragine scoperta di recente in Internet Explorer, Outlook e Outlook Express. La vulnerabilità, descritta in un advisory pubblicato da PivX Solutions - società di sicurezza con cui Larholm collabora -, può essere sfruttata attraverso script inclusi in oggetti HTML che rendono possibile, per un aggressore, elevare i propri privilegi, leggere file e cookie o eseguire programmi che si trovino sul computer dell'utente.

Secondo l'esperto di sicurezza, un aggressore è in grado di compiere queste azioni semplicemente inducendo l'utente a cliccare su di un link apparentemente innocuo incluso in un documento Web o in una e-mail in formato HTML. PivX ha pubblicato alcuni esempi all'interno del proprio avviso di sicurezza: lettura di cookie, lettura di file ed esecuzione di comandi.

La falla, appartenente alla tipologia denominata "cross-domain scripting", è stata scoperta da Larholm il 25 giugno: lo stesso giorno il ricercatore sostiene di aver segnalato il problema a Microsoft. Lo scorso mercoledì, dunque a due settimane dalla scoperta, Larholm ha deciso di pubblicare, nonostante l'assenza di una patch, il codice dell'exploit con cui è possibile sfruttare la vulnerabilità.

"Dato che è possibile che la cosa sia già di pubblico dominio - si è giustificato Larholm - ho deciso di rilasciare questo avviso dopo solo due settimane di tempo".

Microsoft, che ha giudicato la decisione di Larholm "irresponsabile", ha fortemente criticato la scelta del ricercatore di pubblicare i dettagli del problema prima che questo sia stato risolto. Il big di Redmond, che ha ammesso la gravità del bug, ha voluto precisare che esistono fattori mitiganti legati al problema non citati nell'advisory di PivX: in particolare, il big di Redmond ha spiegato che sono afflitti dalla vulnerabilità solo quelle versioni di Outlook e Outlook Express a cui non siano state applicate alcune vecchie patch di sicurezza. Gli utenti di Internet Explorer sembrano invece al riparo da attacchi solo se hanno configurato il livello di protezione del proprio browser su "Siti attendibili": un'impostazione "estrema" utilizzata solo da una piccolissima fetta di utenti.

In attesa che Microsoft rilasci una patch, Larholm raccomanda agli utenti di IE di disabilitare i controlli ActiveX nelle impostazioni di sicurezza del proprio browser. Le versioni di IE in cui è stata accertata la vulnerabilità sono la 6.0 e la 5.5 per Windows (98, XP, NT4, 2000).

__________________
Cristian,il Nous che invoglia ^_^

"La capa è troppo in la,e la sbarba è troppo giovane..mi sa che qua si va in bianco"
Ryo Saeba (City Hunter)

12-07-2002 12:19
Click Here to See the Profile for nous Click Here to See the Blog of nous Click here to Send nous a Private Message Visit nous's homepage! Find more posts by nous Add nous to your buddy list Printer Friendly version Email this Article to a friend Reply w/Quote
Collapse
LoneWolf
.grande:maestro.

User info:
Registered: Nov 2001
Posts: 883 (0.10 al dì)
Location:
Corso: Informatica
Anno: Boh!
Time Online: 2 Days, 0:35:31 [...]
Status: Offline

Post actions:

Edit | Report | IP: Logged

Il vecchio Bill Gates non si smentisce mai; ha tanti programmatori che paga profumatamente, e non ha nessuno che controlli i bug prima di diffondere i programmi...

__________________
"It is totally natural to die or to be killed, rather than just to live without a certain purpose"

12-07-2002 12:57
Click Here to See the Profile for LoneWolf Click Here to See the Blog of LoneWolf Click here to Send LoneWolf a Private Message Visit LoneWolf's homepage! Find more posts by LoneWolf Add LoneWolf to your buddy list Printer Friendly version Email this Article to a friend Reply w/Quote
Collapse
LazerPhEa
Vendo Steinberger GM7TA

User info:
Registered: Jul 2002
Posts: 4400 (0.52 al dì)
Location: S. Donato Beach
Corso: TICo
Anno: Finito tutto
Time Online: 83 Days, 22:35:22 [...]
Status: Offline

Post actions:

Edit | Report | IP: Logged
Re: W la Microsoft :)

Originally posted by "nous"

Voragine di sicurezza in Internet Explorer
Scoperto un megabuco in IE e Outlook che può seminare per la rete file, password e cookie archiviati sul PC di un utente...(cut)


Ok... e la novita' dové e'? :)

Lazer.

__________________
Questo è il giardino
Dove il principe muore
Nessun sentiero
Nessun destriero
Soltanto un nome... Eterno...

12-07-2002 13:39
Click Here to See the Profile for LazerPhEa Click Here to See the Blog of LazerPhEa Click here to Send LazerPhEa a Private Message Find more posts by LazerPhEa Add LazerPhEa to your buddy list Printer Friendly version Email this Article to a friend Reply w/Quote
Collapse
LoneWolf
.grande:maestro.

User info:
Registered: Nov 2001
Posts: 883 (0.10 al dì)
Location:
Corso: Informatica
Anno: Boh!
Time Online: 2 Days, 0:35:31 [...]
Status: Offline

Post actions:

Edit | Report | IP: Logged
Re: W la Microsoft :)

Originally posted by "LazerPhEa"

Originally posted by nous
Voragine di sicurezza in Internet Explorer
Scoperto un megabuco in IE e Outlook che può seminare per la rete file, password e cookie archiviati sul PC di un utente...(cut)


Ok... e la novita' dové e'? :)

Lazer.


:D :D :D

__________________
"It is totally natural to die or to be killed, rather than just to live without a certain purpose"

12-07-2002 13:42
Click Here to See the Profile for LoneWolf Click Here to See the Blog of LoneWolf Click here to Send LoneWolf a Private Message Visit LoneWolf's homepage! Find more posts by LoneWolf Add LoneWolf to your buddy list Printer Friendly version Email this Article to a friend Reply w/Quote
All times are GMT. The time now is 14:10.    Post New Thread    Post A Reply
  Last Thread   Next Thread
Show Printable Version | Email this Page | Subscribe to this Thread | Add to Bookmarks

Forum Jump:
Rate This Thread:

Forum Rules:
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts
HTML code is OFF
vB code is ON
Smilies are ON
[IMG] code is ON
 

Powered by: vBulletin v2.3.1 - Copyright ©2000 - 2002, Jelsoft Enterprises Limited
Mantained by dsy crew (email) | Collabora con noi | Segnalaci un bug | Archive | Regolamento | Licenze | Thanks | Syndacate
Pagina generata in 0.072 seconds (35.37% PHP - 64.63% MySQL) con 24 query.