Microsoft xác nhận lỗ hổng Zero-day trong IE

Quản trị mạng - Hôm nay Microsoft đã lên tiếng xác nhận mã tấn công được phát tán vào tuần trước có thể chiếm quyền điều khiển những máy tính sử dụng các phiên bản cũ của Internet Explorer, tuy nhiên, Microsoft nói rằng nhóm bảo mật của họ chưa phát hiện ra bất kì cuộc tấn công nào sử dụng loại mã này.

Microsoft cho biết mã tấn công này, được đăng trên Buqtraq Security Mailing List, tác động tới cả hai phiên bản cũ của Internet Explorer, gồm IE6 và IE7. Trong một email, phát ngôn viên của Microsoft nói “Microsoft có thể xác nhận rằng mã tấn công đã được phát tán rộng rãi sẽ tác động tới IE6 và IE7, nhưng không tác động tới IE8.”

Theo số liệu mới nhất từ hãng Net Applications, hai phiên bản IE6 và IE7 hiện chiếm hơn 41% thị phần trình duyệt trên toàn thế giới, trong khi đó IE8 mới chỉ dành được 18.1%.

Cuối tuần qua, các nhà nghiên cứu của Symantec đã kiểm tra mã tấn công này, và cho biết chúng hoạt động không ổn định. Phát biểu trên blog của công ty vào hôm thứ 7 vừa qua, nhóm phân tích của Symantec nhận định “Đoạn mã tấn công hiện cho thấy một số dấu hiệu của sự kém tin cậy, tuy nhiên chúng tôi nghĩ rằng một đoạn mã tấn công mới đáng tin cậy và thông minh hơn không lâu nữa sẽ xuất hiện.”

Theo Secunia, công ty theo dõi lỗ hổng của Đan Mạch, tin tặc có thể khai thác lỗ hổng này nằm trong trình phân tách bố cục trang Web của IE, và có thể bị tin tặc khai thác để chiếm quyền điều khiển hệ thống sử dụng hệ điều hành Windows XP SP3 đã được vá hoàn toàn. Secunia đánh giá lỗ hổng này ở mức highly critical – rất nguy hiểm, mức dưới mức cao nhất trong thang đánh giá của công ty này.

Microsoft từ chối trả lời một số câu hỏi về những phiên bản nào của Windows xuất hiện lỗ hổng này. Ví dụ, Windows Vista tích hợp IE7, tuy nhiên Windows 7 sử dụng phiên bản mới nhất và không bị tác động, IE8.

Microsoft cũng từ chối tiết lộ kế hoạch vá lỗ hổng trong IE. Sử dụng mẫu báo cáo soạn sẵn mà Microsoft thường sử dụng khi được hỏi về tiến độ vá, phát ngôn của Microsoft nói “Microsoft đang xác minh lại những tuyên bố mới nhất về một lỗ hổng có thể xuất hiện trong Internet Explorer. Sau khi đã hoàn thành kiểm tra chúng tôi sẽ có những biện pháp phù hợp để bảo vệ người dùng, có thể phát hành một bản cập nhật bảo mật qua gói cpaaj nhật bảo mật định kỳ tháng, một bản cập nhật khẩn cấp, hay một hướng dẫn bổ sung để giúp người dùng có thể tự bảo vệ.”

Theo kế hoạch, Microsoft sẽ phát hành gói cập nhật bảo mật sắp tới vào ngày mùng 8/12 tới.

Một nhà nghiên cứu bảo mật nhận định có thể Microsoft sẽ nhanh chóng có những động thái để chấm dứt vụ “bê bối” này. Ông Andrew Storms, giám đốc điều hành bảo mật tại nCircle Network Security, dự đoán “Do họ không công bố một bản báo cáo chi tiết, nên tôi cho rằng bản vá sẽ được phát hành vào ngày 8/12.”

Storms tiếp “Rất có thể Microsoft sẽ hướng dẫn người dùng IE6 và IE7 thực hiện một số thao tác để họ có thể tự bảo vệ.”

Vào hôm thứ 7, Symantec khuyên người dùng nên tắt bỏ JavaScript trong IE6 và IE7 để giảm thiểu nguy cơ bị tấn công vì mã tấn công hiện tại chứa tập lệnh JavaScript.

Để tắt bỏ JavaScript, người dùng chỉ cần vào menu Tools trong IE, chọn Internet Options, click vào tab Security. Trong vùng cài đặt cấp độ bảo mật cho Internet, nhấn vào nút Custom Level. Trong hộp Settings, lựa chọn tùy chọn Disable cho Active scripting. Thực hiện xong nhấn OK.
Thứ Ba, 24/11/2009 08:54
31 👨 277
0 Bình luận
Sắp xếp theo
    ❖ Tổng hợp