Un nuovo 0-day exploit per Internet Explorer
Una nuova vulnerabilità ancora non patchata si aggira alla caccia di chi ancora usa Internet Explorer. Lo rivela l’Internet Storm Center rimandando a una dettagliata spiegazione apparsa su BugTraq:
“This vulnerability can be triggered by specifying more than a couple thousand script action handlers (such as onLoad, onMouseMove, etc) for any single HTML tag. Due to a programming error, MSIE will then attempt to write memory array out of bounds, at an offset corresponding to the ID of the script action handler multiplied by 4 (due to 32-bit address clipping,the result is a small positive integer)”.
Detta in parole povere: se visitate un sito che ha migliaia di tag HTML appositamente forgiati per richiamare l’esecuzione di script, Internet Explorer crasha a causa di un buffer overflow. Il bug è stato individuato da Michal Zalewski che ha messo online una pagina che permette a tutti di verificare il bug: http://lcamtuf.coredump.cx/iedie.html.
Ho personalmente testato la vulnerabilità visitando la pagina indicata e nello screenshot qui sotto potete vedere i risultati:
Post correlati:
Newsletter
I più visti
- Groupon Citydeal: le truffe sono in agguato (aggiornato)
- Già possibile attivare Windows 7 Ultimate RTM con Hazar Activator
- Multiboot: installare Windows 7 dopo XP e Ubuntu
- Installare Mac OS X 10.7 Lion in VMware su Windows
- Dispositivo MTP non riconosciuto in Windows XP: ecco come fare
- Vista, hard disk e pendrive USB: problema risolto
Categorie
Archivi
Commenti recenti
- matteoca su Bucare una rete Wi-Fi protetta con Ubuntu usando Reaver
- Hiroshi su Pagelines Platform in italiano per WordPress
- jovy60 su Pagelines Platform in italiano per WordPress
- MICHELA su Groupon Citydeal: le truffe sono in agguato (aggiornato)
- michela su Groupon Citydeal: le truffe sono in agguato (aggiornato)
Twitter
- RT @pollycoke: L'unico vero vantaggio dell'invasione dei Tablet è che smetterò di bestemmiare per ogni volta che vi sento dire "DEKSTOP". 20 minuti fa
- RT @jedisct1: Pot.js is a library that can execute JavaScript without burdening the CPU: http://t.co/wj05RcYx 4 ore fa
- RT @SecMailLists: Full Disclosure: Android Multiple Vulnerabilities http://t.co/1w54aB1c 4 ore fa
- RT @Dinosn: Virtuoso - automatic generation of memory analysis plugins for Volatility http://t.co/yiwkB89N 4 ore fa
- RT @pentestit: Wifi Protector a Tool for Android Wireless LAN Security — PenTestIT http://t.co/thNYwDU5 4 ore fa






