Microsoft ha confirmado la existencia de un nuevo agujero de seguridad en Internet Explorer, calificado de ”extremadamente crítico” por la compañía de seguridad informática Secunia que descubrió la vulnerabilidad y según su descripción hace posible ejecutar código maligno en el PC de usuarios del navegador Internet Explorer. Además el fallo de seguridad ha sido confirmado incluso en un sistema totalmente actualizado con Windows XP SP2, con Internet Explorer 6.0. El error también se presenta en Internet Explorer 7 Beta 2. Además Microsoft anunció el martes la postergación del lanzamiento de su sistema Windows Vista para consumidores hasta enero del 2007, pese a que su plan inicial era presentarlo en el segundo semestre del 2006.
Microsoft describe un método para proteger el sistema de intervenciones externas. Este método es una solución provisional mientras la compañía presenta un parche – o código reparador.
”Cuando Internet Explorer muestra una página que contiene llamadas inesperadas a objetos HTML, la memoria del sistema puede ser vulnerada, dando a un intruso la posibilidad de ejecutar código en éste”, escribe Microsoft en una notificación de seguridad (ver enlace).
Ya existe código que aprovecha la vulnerabilidad
Paralelamente, SANS (Internet Storm Center) ha confirmado que ya existe el denominado ”código de prueba de concepto” que muestra la forma en que el agujero puede ser explotado. En este caso, se aprovecha un error en el procesamiento de la función ”create TextRange ()”
Como protección temporal, Microsoft sugiere desactivar la función de ”active scripting”.
Vía DiarioTi