Een zero-day-kwetsbaarheid in Internet Explorer 9 en 10 wordt actief misbruikt, en richt zich op Amerikaanse veteranen, ontdekte een Amerikaans beveiligingsbedrijf. Daarbij worden beveiligingsmaatregelen in Windows omzeild.
Beveiligingsonderzoekers van FireEye kwamen de kwetsbaarheid en de bijbehorende exploit op het spoor. Een woordvoerder van Microsoft laat aan Ars Technica weten dat zowel Internet Explorer 9 als 10 vatbaar is voor de aanval; daarvoor moet dan wel Flash geïnstalleerd zijn. Internet Explorer 11, de nieuwste versie van Microsofts webbrowser, is niet vatbaar. Volgens StatCounter hebben IE9 en 10 samen een marktaandeel van 8 procent.
De kwetsbaarheid zou zijn misbruikt voor een drive by download-aanval op een website voor Amerikaanse veteranen. Bij een dergelijke aanval wordt via een gat in de software ongemerkt code geïnstalleerd als een website wordt bezocht. In dit geval werd de exploit via een iframe geserveerd, waarna malware werd geïnstalleerd. Hoe de aanvallers de website hebben gekraakt, is onduidelijk. Volgens FireEye zaten de aanvallers die de kwetsbaarheid misbruiken eerder achter andere zero days.
De exploit maakt gebruik van een bug waarbij code wordt uitgevoerd zodra bytes worden weggeschreven naar geheugen dat is vrijgemaakt: een use after free-bug. Daarbij worden address space layout randomization en data execution prevention omzeild. Dit zijn beveiligingsmaatregelen om exploits die zich op het interne geheugen richten, tegen te gaan.
Het omzeilen van dep, dat moet voorkomen dat beschrijfbaar geheugen wordt uitgevoerd, gebeurde door return-oriented programming te gebruiken. Daarbij worden de bestaande machine-instructies van een bepaald programma in een specifieke, door de aanvaller gekozen volgorde uitgevoerd, waardoor hij zijn eigen code kan samenstellen.
Aslr, dat willekeurige geheugenadressen levert om het moeilijker te maken om bepaalde delen van het geheugen te omzeilen, werd omzeild via Flash Actionscript. Nadat de exploit toegang tot het geheugen heeft mogelijk gemaakt, wordt malware gedownload. Het gaat onder meer om de ZxShell-backdoor.