ALERT: Codice HTML infetto rende Windows vulnerabile

peppoweb

Utente Attivo
Microsoft ha avvisato che una vulnerabilità, presente in tutte le versioni di Windows, potrebbe consentire a un aggressore di usare un sito Web infetto o un messaggio email HTML per sorprendere le vittime e prendere il controllo del loro pc

La falla nella componente di script del sistema operativo permette agli aggressori di eseguire un codice tramite il motore di script, come se fosse eseguito localmente sul pc, e dà loro la possibilità di eseguire programmi o, addirittura, di prendere il controllo del sistema. Microsoft ha definito questa falla come critica.



Anche se la falla è presente in tutte le versioni di Windows, da Windows 98 a Windows XP, il potenziale pericolo è controbilanciato da due fattori. In primo luogo ci sono le misure di sicurezza già installate nei client email, progettate per bloccare questo genere di attacchi portati da messaggi HTML. In secondo luogo, per sfruttare questo genere di falla tramite le pagine Web, è necessario che la persona presa di mira visiti realmente il sito infetto.

"Il vettore email è una minaccia solo per le vecchie versioni di Outlook", ha dichiarato Iain Mulholland, direttore per i programmi di sicurezza presso il centro risposta per i problemi di sicurezza di Microsoft. Mulholland ha aggiunto che sarebbe difficile creare un virus da questa falla. "Sarebbe bloccato automaticamente dalle versioni più recenti di Outlook", ha precisato.

Questa vulnerabilità è la seconda falla importante annunciata da Microsoft questa settimana. Lunedì il colosso del software aveva avvertito che una vulnerabilità, di cui in precedenza si ignorava l'esistenza, presente in una componente di Internet Information Services (IIS) Server 5.0, aveva permesso agli hacker di compromettere almeno un sistema informatico di un suo cliente. Un rappresentante dello US Army ha ammesso martedì che il computer violato era appunto un server militare, ma non un server dell'Esercito.

Il difetto di Windows si verifica nel modo in cui il sistema operativo gestisce JScript, la sua versione del linguaggio JavaScript, noto con il nome più formale di ECMAScript Edition 3. Un aggressore può sfruttare questa vulnerabilità o inviando uno script creato all'uopo alla vittima potenziale via email, o inserendo questo script in un sito Web e convincendo l'utente, in qualche modo, a caricare la pagina con Internet Explorer.

Tuttavia, i client email e i browser Internet che non permettono di eseguire gli script bloccano l'attacco, ha spiegato Mulholland. Inoltre, Outlook Express 6.0 e Outlook 2002 non sono vulnerabili nei confronti di un attacco lanciato tramite email HTML, se tali client si eseguono nella configurazione di default. Neppure le versioni precedenti di Outlook sono vulnerabili, a patto però che abbiano installato l'aggiornamento Outlook Email Security Update.
Le patch per i vari sistemi operativi si possono trovare sul sito Web di Microsoft e sono disponibili tramite Windows Update a questo indirizzo: http://www.windows.com/

fonte: microsoft
 
Discussioni simili
Autore Titolo Forum Risposte Data
M Lanciare alert se il codice fiscale è già presente nel db e lasciare la scelta di inserire all'utente PHP 42
E Alert non viene mostrato PHP 1
M Inviare dati nel db dopo risposta alert PHP 0
felino Bootstrap alert: usare lo stesso div per due messaggi consecutivi jQuery 1
M [Javascript] Copia incolla con alert Javascript 0
M [PHP] Visualizzare nell'alert il calcolo PHP 4
spider81man [PHP] Alert Box per confermare Inserimento o Cancellazione dato. PHP 4
A [Javascript] Alert su Pulsante Esci Javascript 0
M alert dopo aggiornamento automatico pagina php PHP 4
M Javascript/Php. Stringa di testo a capo con alert Javascript 7
P [Javascript] alert con formattazione Javascript 1
F Alert selezione checkbox jQuery 6
M Indirizzare ad una pagina con alert Javascript 5
M alert nasconde la schermata sottostante PHP 1
D Valore alert nel div Javascript 1
G validazione form con div tipo alert jQuery 0
Creatt Visualizzare un immagine al mopmento di un messaggio di alert Javascript 7
G Post dopo alert HTML e CSS 1
Monital Dopo un alert non si vede il div PHP 0
S problema alert con eclipse Javascript 2
otto9due Alert con PHP PHP 2
A Alert con collegamento a pagina Javascript 1
M Alert con campo php PHP 6
Devil-94 visualizzare alert con una sequenza di tasti Javascript 6
W Attivare un alert di un app Sviluppo app per Android 1
H Alert Scadenze PHP 0
P Alert ad apertura di pagina? Javascript 2
E PHP + alert PHP 3
A Jquery Validation e Alert di errore jQuery 1
F alert per browser obsoleti WordPress 2
A un'alternativa agli alert? Javascript 2
S Alert in c# Javascript 2
Shyson Non si colora il campo alert Javascript 5
Shyson Personalizzare window.alert Javascript 1
valient13 aprire un alert per cancellare Javascript 1
voldemort Alternative al alert() con jQuery jQuery 0
A form registrazione + php + alert javascript Javascript 6
P Creare un sistema di alert PHP 6
F alert con asp Classic ASP 1
grottafelix Finestra Alert prima di delete Classic ASP 0
peppoweb ALERT: Cartolina di Natale? Un virus Sicurezza e Virus 0
S Pop up o alert di uscita HTML e CSS 7
peppoweb ALERT VIRUS: Netsky.X e Y Sicurezza e Virus 0
peppoweb ALERT WORM: Sober.C, worm contro il P2P Sicurezza e Virus 3
peppoweb ALERT VIRUS: Due nuove versioni del virus MiMail Sicurezza e Virus 0
peppoweb ALERT: Worm/ Falsa email da Microsoft Sicurezza e Virus 0
B editare messaggi di alert Javascript 3
peppoweb ALERT!: Si fa vedere il worm dell'11 Settembre Sicurezza e Virus 6
peppoweb ALERT: Dumaru si fa largo su Internet Sicurezza e Virus 1
peppoweb ALERT: Nuovo worm/virus in diffusione Sicurezza e Virus 0

Discussioni simili