Sites Internet

Microsoft publie un avis de sécurité sur la vulnérabilité IE

Revolution OS - 2001 - Multilingual (16 languages)

Revolution OS - 2001 - Multilingual (16 languages)
Anonim

Microsoft Monday night a publié un avis de sécurité qui fournit aux clients des conseils et des solutions de contournement pour faire face à un exploit zero-day visant Internet Explorer.

Plus tôt dans la journée, la société a déclaré enquêter qui a émergé au cours du week-end quand quelqu'un a publié le code d'exploit à la liste de diffusion Bugtraq. Lundi soir, Microsoft a changé de vitesse et a publié l'avis.

Microsoft a publié Security Advisory 977981, qui inclut des solutions de contournement pour un problème qui expose une faille dans les feuilles de style en cascade qui pourrait permettre l'exécution de code à distance. Les vulnérabilités permettant l'exécution de code à distance entraînent généralement des correctifs jugés critiques par Microsoft.

[Plus d'informations: Comment supprimer les logiciels malveillants de votre PC Windows]

L'avis a confirmé la vulnérabilité d'IE 6 sur Windows 2000 Service Pack 4 et IE 6 et IE 7 sur les éditions supportées de XP, Vista, Windows Server 2003 et Windows Server 2008. Les utilisateurs de Microsoft qui exécutent IE 7 sur Vista peuvent configurer le navigateur pour qu'il fonctionne en mode protégé afin de limiter l'impact de la vulnérabilité. Il est également recommandé de définir le paramètre de sécurité de la zone Internet sur "Élevé" pour se protéger contre l'exploit. Le paramètre "High" désactivera JavaScript, qui est actuellement le seul mode d'attaque confirmé.

Microsoft a déclaré qu'EI 5.01 Service Pack 4 et IE 8 sur toutes les versions de Windows prises en charge ne sont pas affectés.

Pour qu'une attaque fonctionne, le pirate doit d'abord obliger sa victime à visiter un site Web hébergeant le code d'exploitation. Il peut s'agir d'un site Web malveillant mis en place par le hacker lui-même ou d'un site permettant aux utilisateurs de télécharger du contenu. Une autre façon dont les cybercriminels ont lancé ce type d'attaque est le piratage de sites Web légitimes. Plus tôt cette semaine, par exemple, Cobra Electronics, le revendeur de radio de groupe, a révélé qu'il avait été piraté en juin, probablement par un pirate professionnel qui avait utilisé le site pour télécharger des logiciels malveillants auprès des clients.

Microsoft n'a pas dit faille lors de la prochaine série de mises à jour de sécurité régulièrement programmée, prévue pour le 8 décembre.

(Robert McMillan du service de presse IDG a contribué à ce rapport.)