Microsoft negeert 600 dagen oud IE-lek

Een 600 dagen oud beveiligingslek in Internet Explorer wacht nog altijd op een patch, ook al is het probleem geruime tijd bij Microsoft bekend. Via de kwetsbaarheid kunnen kwaadwillenden vertrouwelijke gegevens stelen. “Op het eerste gezicht lijk het op een relatief klein cross-origin-lek. Maar met een beetje onderzoek, heeft het grote gevolgen”, zegt onderzoeker Chris ‘Scarybeast’ Evans. “Het lek is vrij eenvoudig: IE ondersteunt een window.onerror callback die actief wordt als er een Javascript pars of runtime fout zich voordoet.” Het probleem zit alleen in Internet Explorer en is nog altijd niet gepatcht. “Ik waarschuwde Microsoft in 2008. Daarom is deze disclosure geen zero-day, maar meer een 600-day”, aldus Evans. Hij merkt op dat het lek een interessante geschiedenis heeft. Zo werd in 2006 al ontdekt dat het mogelijk was om via de browser gevoelige gegevens te stelen.

Exploit

In 2007 patchte Mozilla het probleem in Firefox, maar een jaar later ontdekte Evans dat het mogelijk was om de aangebrachte beveiligingsmaatregel te omzeilen. De Firefox demo van Evans bleek echter ook op Internet Explorer te werken, waarop de softwaregigant werd gewaarschuwd. Aangezien er na bijna twee jaar nog altijd geen patch is, besloot Evans tot ‘full-disclosure’ over te gaan. Het lek biedt verschillende mogelijkheden om gegevens te stelen, maar die moet de onderzoeker of iemand anders nog uitwerken. Op deze pagina heeft Evans een proof-of-concept neergezet.

Bron: security.nl

Nieuws

Cybersecurity verschuift naar AI-agents: waarom je datadeling standaard moet uitzetten

AI verandert snel van slimme assistent naar digitale collega. Waar organisaties eerst experimenteerden met losse prompts en tekstgeneratie, komen AI-agents...

Lees meer

Nieuws

Waarom ICTloket.nl kiest voor Maastricht en Maastricht-Airport als internationale hub voor online marketing en digitale strategie

Zuid-Limburg is al eeuwenlang een regio van verbinding. Niet alleen tussen mensen en culturen, maar ook tussen landen, kennisinstellingen, ondernemers...

Lees meer

Nieuws

ICTloket Motorsport-logo vermeld bij standhouders in 4WD Magazine No. 6 – 2026

ICTloket Motorsport is opnieuw zichtbaar in de wereld van offroad, techniek en outdoorbeleving. In 4WD Magazine No. 6 – 2026,...

Lees meer
Microsoft negeert 600 dagen oud IE-lek

Zullen we samen jouw ideeën tot leven brengen?

Ik maak graag vrijblijvend kennis om mee te denken over jouw plannen. Met mijn ervaring en netwerk help ik je om ideeën om te zetten in concrete en succesvolle resultaten.