Microsoft Internet Explorer kritikus sérülékenységek

CH azonosító

CH-15

Felfedezés dátuma

2004.07.29.

Súlyosság

Kritikus

Érintett rendszerek

Internet Explorer
Microsoft
Windows 2000
Windows 98
Windows Millenium
Windows NT
Windows Server 2003
Windows XP

Érintett verziók

Microsoft Windows XP 32-bit, 32-bit SP1, 64-bit , 64-bit SP1
Microsoft Windows NT 4.0, SP6, SP6a
Microsoft Windows Server 2003 32-bit, 64-bit
Microsoft Windows 2000 SP2 - SP4
Microsoft Windows Millenium
Microsoft Windows 98 , SE
Microsoft Internet Explorer 5.01 SP2 - SP4, 5.5 SP2, 6, 6 SP1

Összefoglaló

A Microsoft Internet Explorer három sérülékenységet tartalmaz, amelyek lehetővé teszik tetszőleges kód lefuttatását. A távoli támadó megszerzett jogosultsága attól függ, hogy milyen software komponenst ért a támadás. Például, ha a felhasználó Internet Exploreren keresztül böngészik nem biztonságos weboldalak között, akkor a kódot futtató jogosultsága azonos a felhasználó jogosultságával. Ezek a sérülékenységek a jelentések szerint egyszerűen kiaknázhatóak, akkor is, ha a felhasználó elővigyázatos, meglátogathat egy káros web oldalt, megnézhet egy szándékosan rosszul megformázott képet, vagy egy HTML email olvasásával válhat érintetté.

Leírás

A Microsoft Internet Explorer három sérülékenységet tartalmaz, amelyek lehetővé teszik tetszőleges kód lefuttatását. Az Internet Exploreren kívül, annak HTML megjelenítő motorját használó programok is támadási felületet biztosítanak a sérülékenységek kihasználásához.

  1. Egy egész túlcsordulást fedeztek fel az Internet Explorerben, ami a bitmap képfájlok feldolgozásakor lép fel. Ez a sérülékenység lehetővé teszi, hogy a távoli támadó a sérült rendszeren tetszőleges kódot futtasson le egy speciálisan erre a célra készített bitmap fájllal.
  2. Egy dupla-felszabadítás sérülékenységet fedeztek fel az Internet Explorer GIF kép feldolgozásában. Mialatt a GIF képfájlok feldolgozása történik előfordulhat, hogy a memória terület felszabadításáért felelős rutin, ugyanazt a memória területet többször is fel próbálja szabadítani. A már felszabadított memória felszabadítása a memória tartalom megsértéséhez vezethet, amelyet kihasználva szolgáltatás megtagadás kozható, vagy egy támadó tetszőleges kódot futtathat.
  3. A Microsoft Internet Explorer nem érvényesíti egyértelműen a webserver által átirányított frame-ket. Egy támadó ezt a sérülékenységet felhasználhatja scriptek különböző biztonsági tartományokban való végrehajtásához. Ha a Local Machine Zone (helyi gép) tartományban futtatva a scripteket a támadó tetszőleges kódot futtathat le az Internet Explorert futtató felhasználó jogosultságával.

Megoldás

Telepítse a javítócsomagokat

Hivatkozások

Gyártói referencia: support.microsoft.com
Gyártói referencia: support.microsoft.com
Egyéb referencia: www.us-cert.gov
Gyártói referencia: support.microsoft.com
Gyártói referencia: microsoft.com
Egyéb referencia: www.us-cert.gov
CAN-2004-0566 - NVD CAN-2004-0566
US-CERT 266926
US-CERT 685364
US-CERT 713878
CAN-2003-1048 - NVD CAN-2003-1048
CAN-2004-0549 - NVD CAN-2004-0549
Gyártói referencia: www.microsoft.com


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-9968 – ASUS Armoury Crate sérülékenysége
CVE-2025-9337 – ASUS Armoury Crate sérülékenysége
CVE-2025-9336 – ASUS Armoury Crate sérülékenysége
CVE-2025-47827 – IGEL OS Use of a Key Past its Expiration Date sérülékenysége
CVE-2025-24990 – Microsoft Windows Untrusted Pointer Dereference sérülékenysége
CVE-2025-59230 – Microsoft Windows Improper Access Control sérülékenysége
CVE-2025-6264 – Rapid7 Velociraptor Incorrect Default Permissions sérülékenysége
CVE-2016-7836 – SKYSEA Client View Improper Authentication sérülékenysége
CVE-2025-7330 – Rockwell NAT CSRF sérülékenysége
Tovább a sérülékenységekhez »