Vai ai contenuti | Vai alle rubriche

via Borgognona, 38 - 00187 Roma Tel 06.69.98.81 - Fax 06.67.86.815 - numero verde: 800 682682 - Part. IVA 00989551007

VAI AGLI ARTICOLI


UICIECHI.IT: LUGLIO-AGOSTO 2008 - Numero 7-8.

Internet Explorer: "Non stampate quella pagina".

Di Redazione ZN.

Stampando una pagina Web si rischia di permettere a un attaccante l'esecuzione di codice arbitrario.

Falla ancora senza patch in Internet Explorer

Un ricercatore israeliano, Aviv Raff , ha scoperto una falla in Microsoft Internet Explorer per la quale non è ancora disponibile una patch. A essere colpiti sono i sistemi Windows Xp e Vista equipaggiati con le versioni 7 e 8 beta del browser; gli utenti di Vista sono un po' più al sicuro di quelli di Xp grazie allo User Account Control, che fornisce una protezione aggiuntiva.

La vulnerabilità viene sfruttata se è attiva l'opzione Stampa tabella dei collegamenti. Durante la generazione del codice Html necessario per fornire una versione stampabile dalla pagina web, gli Url non vengono validati ma aggiunti così come sono.

Approfittando poi del fatto che il processo di stampa appartiene alla zona locale delle impostazioni di sicurezza (meno sicura della zona Internet), uno script malevolo linkato in una pagina può far eseguire al computer codice arbitrario.

Microsoft è stata subito informata del problema e sta lavorando a una soluzione. In Internet Explorer 7 e 8, per fortuna, l'opzione Stampa tabella dei collegamenti è disattivata per default, dunque non si dovrebbero temere attacchi su larga scala.

Redazione ZN.