È stata scoperta una vulnerabilità del controllo ActiveX Microsoft Video richiamabile all’interno di Internet Explorer. I casi di attacchi 0-day sono per ora limitati (qualche centinaio di siti web cinesi), nell'attesa di un security fix ad hoc è stato rilasciato un workaround (disabilitazione selettiva degli ActiveX in Internet Explorer) che sfrutta il meccanismo dei Kill Bit di Internet Explorer. La falla è causata da un errore di buffer overflow nella libreria msvidctl.dll del Video ActiveX Control (un componente di DirectShow che implementa un decoder per flussi video in formato MPEG2) grazie alla quale un malintezionato può ottenere gli stessi privilegi dell'utente locale. Ricordiamo infine che solo Internet Explorer e Outlook sono affetti da questa vulnerabilità.
Fonte
|