Een Frans onderzoeksteam heeft Microsofts Internet Explorer 9 bij de Pwn2Own-wedstrijd gehackt via twee zero-day-kwetsbaarheden. De hack is te vergelijken met die waarmee donderdag Chrome werd geveld en werkt ook op IE6 tot en met 10.
De hack maakte gebruik van twee exploits in Internet Explorer zelf, meldt ZDNet. Het Franse team Vupen maakte gebruik van een niet eerder gevonden bug om de beveiligingstechnieken data execution protection en address space layout randomization te omzeilen en een tweede exploit om uit IE's sandbox te ontsnappen. De methode is daarmee vergelijkbaar met de hack waarmee donderdag Google Chrome werd gekraakt.
Voor de hack was geen gebruikershandeling nodig, behalve het bezoeken van een bepaalde website. Zodra dat gebeurde kon elke code worden uitgevoerd. Voor de wedstrijd werd het calc.exe-programma uitgevoerd.
Volgens Vupen zitten de exploits al lang in Internet Explorer, zo lang dat ze ook in IE6 kunnen worden uitgebuit en waarschijnlijk ook in IE10. Het team had naar eigen zeggen twee onderzoekers zes weken lang de browser laten onderzoeken om de exploits te vinden. Vupen gaat enkel de hacks voor dep en aslr vrijgeven. De hack om de sandbox te omzeilen wordt geheim gehouden, om die te kunnen verkopen aan de klanten van het controversiële bedrijf.
De exploit waarmee Google Chrome gisteren nog in vijf minuten werd gehackt in de Pwn2Own-wedstrijd was volgens Justin Schuh van Google een hack op de Flash-plug-in, die standaard in Chrome zit. In de Pwnium-wedstrijd van Google zelf werd nog een exploit in Chrome gevonden, die uitgebuit kon worden door de Rus Sergey Glaznov. Dat beveiligingsprobleem is inmiddels gepatcht. Over welk beveiligingslek het exact ging is niet duidelijk; Google spreekt in de patch van een 'UXSS and bad history navigation'-probleem.

[Reactie gewijzigd door blorf op vrijdag 9 maart 2012 17:22]
Vind het zelfs medeplichtig zijn aan toekomstige praktijken(zoals computervredebreuks) die door andere worden uitgevoerd die hun de middelen geven om het uit te voeren. Dit roep toch om ingrijpen van de regering, dit kan zoveel burgers raken dat ik vind dat we hier ons tegen moeten beschermen. bedrijven die geld verdienen met voorzien van middelen voor het ontregelen van pc's/computervredebreuks.Mja, ik vind dit bedrijf wel een beetje onguur als ik het zo lees. Het idee om exploits aan je klanten te verkopen vind ik wel heel 'bijzonder'. Als hier al zoveel duizenden euro's mee te verdienen zijn wil ik niet weten wat de klanten van dit bedrijf hier wel niet voor over hebben.
[Reactie gewijzigd door Xanaroth op vrijdag 9 maart 2012 16:54]
[Reactie gewijzigd door rikstroink op vrijdag 9 maart 2012 16:58]
Omdat ze de wetten er niet doorheen krijgen om dat stafbaar te maken.En wie zijn die klanten dan?
Als het zo publiekelijk bekend is dat zij deze hackmethodes uitvinden en verkopen, waarom is dan een FBI of andere organizatie niet op het idee gekomen om de club op te rollen ala megaupload.
Oh wacht ik weet denk ik al wie de klanten zijn
[Reactie gewijzigd door mad_max234 op vrijdag 9 maart 2012 22:17]
Helaas klopt je opmerking niet.Zo zie je maar weer het nut van het uitschrijven van hack contests. Liever een lek dat wordt gevonden op deze manier dan wanneer er daadwerkelijk kwade bedoelingen in het spel zijn.
[Reactie gewijzigd door hAl op zaterdag 10 maart 2012 08:57]
[Reactie gewijzigd door watercoolertje op vrijdag 9 maart 2012 16:43]
... Zolang je aanvaller maar niet weet dat je in een VM zit en dáár uit weet te ontsnappen. Als je random code kunt uitvoerenop de gekraakte VM, kun je vanaf daar je hostmachine aanvallen, die mogelijk minder goed beveiligd is tegen aanvallen vanaf een virtuele USB-aansluiting of een virtuele VGA-kaart.Als je toch in een WM gaat draaien maakt het allemaal ook niet meer uit wat je gebruikt
[Reactie gewijzigd door Egocentrix1 op vrijdag 9 maart 2012 16:53]
en nog meer jammer dat ze die details wel willen verkopen aan hun klanten. Juich je dat ook toe?Wel jammer dat ze niet willen vertellen hoe ze die sandbox hebben ontweken...
[Reactie gewijzigd door Soldaatje op vrijdag 9 maart 2012 16:59]
Setup.exe downloaden is handiger, denk ik.Op zich wel handig zo'n exploit, als je daarmee op je werk de Chrome browser kan installeren.
Lees: aan de overheiden dat doet Vupen niet omdat ze er mega bucks aan verdienen door de code aan criminelen te verkopen.
Op dit item kan niet meer gereageerd worden.
Populair: Asus Samsung Websites en communities Mobiele telefoons Laptops Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True