Een Frans onderzoeksteam heeft Microsofts Internet Explorer 9 bij de Pwn2Own-wedstrijd gehackt via twee zero-day-kwetsbaarheden. De hack is te vergelijken met die waarmee donderdag Chrome werd geveld en werkt ook op IE6 tot en met 10.
De hack maakte gebruik van twee exploits in Internet Explorer zelf, meldt ZDNet. Het Franse team Vupen maakte gebruik van een niet eerder gevonden bug om de beveiligingstechnieken data execution protection en address space layout randomization te omzeilen en een tweede exploit om uit IE's sandbox te ontsnappen. De methode is daarmee vergelijkbaar met de hack waarmee donderdag Google Chrome werd gekraakt.
Voor de hack was geen gebruikershandeling nodig, behalve het bezoeken van een bepaalde website. Zodra dat gebeurde kon elke code worden uitgevoerd. Voor de wedstrijd werd het calc.exe-programma uitgevoerd.
Volgens Vupen zitten de exploits al lang in Internet Explorer, zo lang dat ze ook in IE6 kunnen worden uitgebuit en waarschijnlijk ook in IE10. Het team had naar eigen zeggen twee onderzoekers zes weken lang de browser laten onderzoeken om de exploits te vinden. Vupen gaat enkel de hacks voor dep en aslr vrijgeven. De hack om de sandbox te omzeilen wordt geheim gehouden, om die te kunnen verkopen aan de klanten van het controversiële bedrijf.
De exploit waarmee Google Chrome gisteren nog in vijf minuten werd gehackt in de Pwn2Own-wedstrijd was volgens Justin Schuh van Google een hack op de Flash-plug-in, die standaard in Chrome zit. In de Pwnium-wedstrijd van Google zelf werd nog een exploit in Chrome gevonden, die uitgebuit kon worden door de Rus Sergey Glaznov. Dat beveiligingsprobleem is inmiddels gepatcht. Over welk beveiligingslek het exact ging is niet duidelijk; Google spreekt in de patch van een 'UXSS and bad history navigation'-probleem.