IE8 призван прикрыть гигантскую уязвимость всемирной паутины
Инженеры Microsoft обещают с помощью Internet Explorer 8 избавить Интернета от серьезнейшей проблемы: атак, позволяющих красть пароли к электронной почте, банковским счетам и другую частную информацию путем инъекции вредоносного кода в тела доверенных веб-сайтов.
Некоторые из известнейших в Интернете имен, включая Google, Yahoo и MySpace, неоднократно становились невольными участниками так называемых кросс-сайтовых скиптовых атак (от англ. cross-site scripting или просто XSS). Десятки тысяч других сайтов, принадлежащих различным банкам и страховым организациям, также оказались уязвимы к подобному классу атак. В течение последних лет у пользователей Firefox был весьма полезный для борьбы с атаками (но не идеальный) плагин
С выходом IE8 ситуация должна в корне измениться. В прошлом месяце Microsoft сообщила о своем намерении включить в состав нового браузера XSS-фильтр, а в начале прошлой недели Microsoft внесла некоторые уточнения.
В частности инженеры Microsoft планируют уделить особое внимание тестированию на предмет ложных срабатываний и влияния XSS-фильтра на общую производительность просмотра веб-страниц. Больше не будет непонятных кодов ошибок и лишних диалоговых окон, которые частенько блокировали доверенные сайты и открывали новые возможности для атак.
"Очень непросто ограничивать XSS в целях сохранения баланса совместимости, безопасности и производительности" - говорит Дэвид Росс (David Ross), сотрудник команды Microsoft Security Vulnerability Research & Defense. Во избежание проблем с производительностью фильтр работает лишь на тех страницах, на которых выполняются скрипты, поэтому такие объекты, как изображения, попросту игнорируются. Фильтр также дает зеленый свет коду, который происходит с посещаемого в данный момент сайта. Фильтр можно отключить для определенных зон на базе политик безопасности.
Когда фильтр обнаруживает скрипт, находящийся на другом сайте, эвристический механизм инспектирует URL и POST-информацию с запрошенной страницы на наличие частоиспользуемых выражений. Фильтр сканирует URL на наличие подозрительных символов, таких как скриптовые тэги. При обнаружении подобных символов фильтр проверяет HTTP-код и генерирует сигнатуру. Затем сигнатуры сравниваются с HTTP-ответом, поэтому скрипты, признанные вредоносными, будут нейтрализованы. А вместо запуска вредоносного кода IE выведет на экран сообщение о том, что страница была модифицирована с целью предотвращения XSS-атаки.
Конкурирующие секьюрити-исследователи критикуют подобный подход. Джорджио Маоне (Giorgio Maone), создатель NoScript, говорит, что фильтр, скорее всего, будет пропускать многие атаки из-за наличия требования по проверке HTTP-запросов на соответствие. Атаки, использующие чистый JavaScript, или те, которые возвращают ответы частично, могут быть пропущены фильтром.
"Если вы реализуете функцию обеспечения безопасности, для которой известны варианты обхода, это еще большая угроза безопасности, чем обычные сетевые атаки" - заявил он нашему изданию.
Возможно. Но фильтр имеет и сторонников, среди которых Дейв Айтель (Dave Aitel), технический директор компании
Источник:
Перевод: deeper2k
Комментарии
кто бы сомневался что имя гигантской уязвимости всемирной паутины - IE6
угу, дырка на дырке = уязвимость интернета... мутит мс что-то, мутит... <_<
MS уже давно жжот не по-детски... Недавно пересел на лису, теперь не слезаю.
Практика показывает, что все еще есть сайты которые норм открываются только на IE.
>>Unlime>
>>Практика показывает, что все еще есть сайты которые норм открываются только на IE.
>Braun >
>Outlook Web Access разве что
Некоректно открывающиеся в Лисе сайты:
Ну или, как вам это нравится (лично, в Мозилу, об ошибке сообщал, но, пока, не слуху, не духу):
И это лишь, капля в море таких сайтов (о сайтах с просто "терпимо поехавшим оформлением", я уже не говорю).
Не помню как там, в Лисе установленной под виндой, о под Линуксовской, кривизна на кривизне...
Посему про "только Outlook Web Access" не надо...
По теме
- Microsoft готовит экстренный патч для уязвимости нулевого дня в Internet Explorer
- С Anniversary Update некоторые изменения коснутся и Internet Explorer
- NetMarketShare: Chrome обогнал IE и стал самым популярным десктопным браузером
- Обновлено: 12 января прекратится поддержка браузеров Internet Explorer устаревших для конкретной версии Windows
- C 12 января 2016 года прекращается поддержка устаревших версий IE
- В IE от Windows Vista до Windows 10 найдена серьезная уязвимость
- Internet Explorer вместе с Яндекс и Google признан экстремистским
- Вышло исправление критической уязвимости для IE с 7 по 11 версию
- HP ZDI опубликовала информацию о четырех новых уязвимостях в IE
- Microsoft отказывается устранять очередную уязвимость в IE