Websites

Metasploit geeft IE aanval vrij, maar het is onbetrouwbaar

How To Fix Metasploit V5 "Exploit Failed: An Exploitation Error Occurred"

How To Fix Metasploit V5 "Exploit Failed: An Exploitation Error Occurred"
Anonim

Ontwikkelaars van de open-source toolkit voor penetratietesten met Metasploit hebben een code vrijgegeven die Microsoft's Internet Explorer-browser in gevaar kan brengen, maar de software is niet zo betrouwbaar als eerst werd gedacht. <> De code maakt gebruik van een Internet Explorer-bug die afgelopen vrijdag werd onthuld in een proof-of-concept-aanval gepost op de Bugtraq-mailinglijst. Die eerste code was onbetrouwbaar, maar beveiligingsdeskundigen vreesden dat iemand snel een betere versie zou ontwikkelen die zou worden overgenomen door cybercriminelen. De oorspronkelijke aanval gebruikte een "heap-spray" -techniek om de kwetsbaarheid in IE te misbruiken. Maar een tijdje woensdag leek het erop dat het Metasploit-team een ​​meer betrouwbare exploit had uitgebracht.

[Lees meer: ​​Hoe malware van je Windows-pc te verwijderen]

Ze gebruikten een andere techniek om de fout te benutten, een pionier van de onderzoekers Alexander Sotirov en Marc Dowd, maar Metasploit trok uiteindelijk zijn code.

"De bug zelf is onbetrouwbaar", zei Metasploit-ontwikkelaar HD Moore woensdag in een Twitter-bericht. De Metasploit-code probeerde de fout op twee manieren te misbruiken, waarvan er één "problematisch" was, en de andere was de heap-spraytechniek die al ineffectief was. Dat is goed nieuws voor IE-gebruikers, omdat een betrouwbare aanval veel mensen zou raken. De twee versies van de browser die kwetsbaar zijn voor de fout - IE 6 en IE 7 - worden gebruikt door ongeveer 40 procent van de internetgebruikers.

Het bedrijf heeft een beveiligingsadvies uitgebracht dat oplossingen biedt om deze fout te voorkomen. Volgens Microsoft wordt de nieuwere IE 8-browser er niet door beïnvloed.

De fout zit hem in de manier waarop IE bepaalde Cascading Style Sheet (CSS) -objecten ophaalt, gebruikt om een ​​gestandaardiseerde lay-out op webpagina's te maken. Betrokken IE-gebruikers kunnen hun browser upgraden of JavaScript uitschakelen om een ​​aanval te voorkomen.