Ataki wykorzystuj膮ce luki w Internet Explorerze

Microsoft donosi o atakach wykorzystuj膮cych trzy ostatnio wykryte luki w przegl膮darce Internet Explorer. Wszystkie trzy luki zosta艂y zg艂oszone w zesz艂ym tygodniu. Pocz膮tkowo firma Microsoft twierdzi艂a, 偶e nie s膮 jej znane 偶adne przypadki wykorzystywania tych luk. Obieca艂a r贸wnie偶 udost臋pni膰 艂at臋 w ramach comiesi臋cznego cyklu aktualizacji zabezpiecze艅. Jednocze艣nie zaleci艂a u偶ytkownikom ostro偶no艣膰 podczas surfowania po Sieci oraz, jako rozwi膮zanie tymczasowe, wy艂膮czenie Active Scripting. Teraz jednak firma daje do zrozumienia, 偶e je艣li liczba atak贸w b臋dzie utrzymywa艂a si臋 na obecnym poziomie lub wzro艣nie, 艂ata zostanie opublikowana wcze艣niej, tak jak mia艂o to miejsce na pocz膮tku tego roku w przypadku luki WMF.

Na tym jednak nie ko艅cz膮 si臋 podobie艅stwa: tak jak w przypadku luki WMF, w Internecie pojawi艂a si臋 ju偶 nieoficjalna 艂ata. Tym razem nie stworzy艂 jej programista, ale firma zajmuj膮ca si臋 bezpiecze艅stwem. Jednak firma Microsoft otrzyma艂a ten sam sygna艂 co poprzednio: je艣li nie zapewnicie nam bezpiecze艅stwa, zadbamy o to sami. Mimo to firma, kt贸ra opublikowa艂a poprawk臋, zaleca wykorzystanie jej tylko w ostateczno艣ci. Sam Microsoft nie poleca 艂aty, ostrzegaj膮c u偶ytkownik贸w, aby rozwa偶yli ryzyko zwi膮zane z zainstalowaniem jej na swoich systemach.

Pojawianie si臋 nieoficjalnych 艂at najwyra藕niej zaniepokoi艂o firm臋 Microsoft. W ten spos贸b mo偶na cz臋艣ciowo t艂umaczy膰 inicjatyw臋 firmy polegaj膮c膮 na stworzeniu publicznej bazy b艂臋d贸w w Internet Explorerze. Projekt ma na celu zach臋cenie u偶ytkownik贸w do zg艂aszania r贸偶nych problem贸w w przegl膮darce IE, podobnie jak mog膮 to robi膰 u偶ytkownicy przegl膮darki Firefox poprzez system Bugzilla. Chocia偶 serwis przeznaczony jest do zg艂aszania b艂臋d贸w w IE7 i nowszych wersjach przegl膮darki, z pewno艣ci膮 b臋dzie on mia艂 wp艂yw na przyspieszenie procesu publikowania 艂at na zg艂aszane luki.

Ma to ogromne znaczenie szczeg贸lnie teraz, gdy luki w IE s膮 powszechnie znane i wykorzystywane do przeprowadzania atak贸w. Na razie jednak Microsoft planuje wydanie aktualizacji zabezpiecze艅 dopiero kilka tygodni po pierwszych zg艂oszeniach luk zawieraj膮cych kod "proof of concept". Szkodliwi u偶ytkownicy otrzymuj膮 wi臋c du偶o czasu na uderzenie. W 艣wiecie bezpiecze艅stwa IT miesi膮c to bardzo d艂ugi okres czasu. Krytyczne 艂aty bezpiecze艅stwa powinny by膰 wydawane jak najszybciej. Nowa baza b艂臋d贸w w IE powinna by膰 krokiem w tym w艂a艣nie kierunku.

殴r贸d艂o:
BBC
Microsoft Security Response Center Blog
ZDNet