Egy éve tudott már a Microsoft a DirectShow sebezhetőségről

Címkék

A H Security egyik cikke szerint már egy évvel ezelőtt a Microsoft tudomására hozták a nemrég bejelentett DirectShow video ActiveX control sebezhetőséget. Számos antivírus gyártó visszajelzése szerint a sebezhetőséget jelenleg is több ezer speciálisan összeállított weboldal használja ki aktívan.

Microsoft Security Response Center tagja, Christopher Budd megerősítette az amerikai médiának, hogy a sebezhetőségről 2008-ban értesítette a Microsoft-ot az IBM X-Force részáről Ryan Smith és Alex Wheeler. Budd szerint cége azonnal nekilátott a probléma kivizsgálásának és arra jutottak, hogy a legjobb megoldás az érintett ActiveX vezérlő teljes eltávolítása lenne. Azonban annak kivizsgálása, hogy az eltávolítás milyen következményekkel járna, hosszabb időt vett igénybe.

Budd szerint a Microsoft jelenleg is dolgozik a patch-en és azt hamarosan elérhetővé teszik. Amint megfelel a széleskörű terjesztés által megkívánt minőségi feltételeknek.

Mivel a Metasploit framework-ben található olyan modul, amely speciálisan összeállított MPEG2 fájlok segítségével képes a sebezhetőség kihasználására, valószínű, hogy a közeljövőben még több preparált weboldal fog felbukkanni.

A részletek itt.

Hozzászólások

teljesen mindegy, hogy ki kérdezi (de persze "gyönyörű" módja az érdemi reakció szokásos kikerülésének), akkor sincs rá válasz azon kívül, hogy semmivel sem leszel nagyobb biztonságban (sőt) exploder alatt sem, tehát emiatt ie userként kifogásolni más böngészőt nagy ostobaságra vall

szerintem.

Nem jutok szóhoz! Döbbenet!
----------
Ne felejtsétek, július 20-tól a Discovery Science-en Sci-Trek sorozat!

A nagy multik hátránya. De mit lehet egy kritikus bugon egy évet elszuttyogni?

security through obscurity

--
Live free, or I f'ing kill you.

Ilyenkor vajon a vírusírtó cégek fizetnek jutalékot az m$-nek? ;-)
Akárhogy is nézzük minél több az ilyen sebezhetőség annál jobb nekik.