نقص IE احتمال حمله مهاجمين به دسك تاپ گوگل را فراهم آورده است
نويسنده: Robert McMillian
IDG news Service
مترجم: زهره چكنی
سانفرانسيسكو- نقصی در مرورگر اينترنت اكسپلورر ساخت
مايكروسافت وجود دارد، به phisherها راهی ارائه میدهد تا انواع هارد درايو
كاربران دسك تاپ گوگل را اسكن كنند. هكری
گفته است به دليل وجود يك نقص در IE در حين پردازش صفحات
وب،
يك سايت خرابكار میتواند از حملهای استفاده كرده و اطلاعات بسيار حساس مثل
شماره كارت اعتباری يا انواع رمز عبور را از هارددرايوهای كسانی كه به اين سايت
سرزدهاند به سرقت ببرد.
Matan Gillon يك هكر در مصاحبهای كه توسط ايميل انجام شد گفته است كه كاربران دسك تاپ گوگل كه از اينترنت اكسپلورر استفاده میكنند، فعلا جدا در معرض خطر هستند. وی میگويد يك مهاجم با تجربه میتواند مخفيانه انواع هارددرايو آنها را برای اطلاعات حساس مثل انواع رمز ورود و شمارههای مربوط به كارتهای اعتباری مورد حمله قرار دهند. از آنجا كه گوگل نيز انواع ايميل را ايندكس میكند، كه در خود اينترفيس شبكه قابل خواندن است امكان دارد اين مهاجمان به اين قبيل اطلاعات دست يابند.
Gillon مطلبی ارسال كرده بود كه به تفصيل چگونگی كار اينگونه حملات را توضيح میداد، و اثبات میكرد چگونه احتمال استفاده سو از اين نقص وجود دارد. مطالب فوق در بلاگ خود Gillon آمده است. اين نقص اينترنت اكسپلورر در رابطه با روشی است كه مرورگر مايكروسافت اطلاعات log-out صفحه شبكه را پردازش میكند كه برای اين كار از فرمت CSS يا Cascading Style Sheets استفاده میكند.
فرمت CSS به گستردگی فراوان برای ثبات بخشی به ظاهر انواع سايتها به كار میرود، اما مهاجمان میتوانند از روش پردازش CSS توسط اينترنت اكسپلورر استفاده كنند به خصوص برای رسيدن به دسك تاپ گوگل واطلاعات حساس را كشف كنند.
هكرها ابتدا میبايست كاربر را برای ورود به يك سايت خطرناك گول بزنند. Gillon گفته است كه حمله روی IE6 و Google Desktop V2 موثر است، اما ممكن است روی ساير نسخههای ديگر مرورگر مايكروسافت نيز اثر كند، اما روی مرورگرهای غيرمايكروسافت مثل Firefox يا اپرا موثر نيست.
كاربران میتوانند با خاموش كردن جاوا اسكريپت در مرورگرهای خود اين حمله را خنثی كنند. اين كار را میتوان با غير فعال كردن Active Scripting در منوی گزينههای Internet Options IE صورت گيرد. جاوا اسكريپت يك زبان برنامه نويسی محبوب است كه توسط بسياری از برنامه نويسان شبكه استفاده میشود تا سايتهای خود را فعالتر و پوياتر كنند. اين روزها بايد كاربران بويژه در مورد مراجعه به سايتهای مختلف بسيار محتاطانه عمل كنند، زيرا يك نقص IE وجود دارد كه ممكن است هكری كنترل كامپيوتر كاربر را در اختيار خود بگيرد. هكرها كدهای نمونهای ارسال كردهاند كه اين مشكل را مورد استفاده قرار داده بود، اين واقعه حدود يك هفته پيش اتفاق افتاد و مايكروسافت میگويد كه هكرها قبلا اين كد را در حملات خود به كار برده بودند. مثل مشكل CSS، كاربران میبايد ابتدا اشتباها به يك سايت خطرناك وارد شوند تااين نقص IE مورد استفاده قرار گيرد.
برخی متخصصين امنيتی معتقدند كه مايكروسافت در حال تهيه يك پچ برای حل اين مشكل است، پيش از آنكه مهاجمين دست به سو استفاده گسترده از اين نقص بزنند. اين حملات با غيرفعال كردن جاو ا اسكريپت در IE يا استفاده از مرورگرهای ديگر قابل پيشگيری است. مقامات مايكروسافت برای توضيح در اين مورد حاضر به پاسخگويی نشدند، اما يكی از سخنگوهای آژانس روابط عمومی شركت گفته است كه اين موضوع در دست بررسی است. مايكروسافت هنوز موردی از حملات و سو استفاده از اين سوراخ امنيتی دريافت نكرده است.
Copyright
2005 IDG News Service.All right reserved.
Copyright 2005, PC World Iran, All
rights reserved.