- PVSM.RU - https://www.pvsm.ru -
Команда разработчиков веб-браузера Internet Explorer анонсировала [1] очередную security feature под названием Out-of-date ActiveX control blocking, которая поможет пользователям защититься от атак drive-by download. Речь идет о дополнительной опции безопасности браузера версий 8-11 на Windows 7 SP1+, которая будет блокировать out-of-date (устаревшие) плагины IE (использующие среду ActiveX). С точки зрения безопасности функция относится к типу т. н. explot mitigation и позволит защититься от 1day эксплойтов, используемых злоумышленниками для автоматической установки вредоносных программ через наборы эксплойтов. Новая настройка безопасности появится в браузере со следующим patch tuesday, т. е. 12 августа.

Подобная функция имеется в составе EMET 5.0 и называется Attack Surface Reduction (ASR) [2]. ASR позволяет блокировать воспроизведение браузером контента Flash Player или Java для недоверенных зон IE, т. е. для зоны интернета. Новая настройка безопасности IE Out-of-date ActiveX control blocking работает по схожему принципу, но не полностью запрещает использование потенциально небезопасных плагинов браузера (см. ссылку ASR), а только тех, для которых уже вышла новая версия. Воспроизводимое Internet Explorer содержимое, например, плагины Java или Flash Player, используют среду ActiveX [3], так как это регламентируется Microsoft для встраивания соответствующего содержимого в веб-страницу и его успешного воспроизведения в IE. В зависимости от того, какой версии приложения затребует воспроизводимое содержимое, браузер на основе новой опции решит выдать пользователю предупреждение или нет.

Рис. Так будет выглядеть предупреждение о том, что воспроизводимое содержимое требует версию приложения, которая уже устарела. Скриншот взят из поста MS [1].
Разработчики IE уточняют, что пока речь идет о блокировании устаревших версий ПО Oracle Java. Для этого будет использоваться системный файл versionlist.xml, в который будут добавлять версии плагинов или ПО по мере необходимости (скорее всего речь идет о Flash Player). Кроме этого, с целью обеспечения совместимости с корпоративными пользователями, новая функция безопасности не будет блокировать устаревшие элементы управления ActiveX для корпоративных зон интранет (Local Intranet Zone) и доверенной зоны (Trusted Sites Zone).
Ранее мы писали [4], что в июне и июле Microsoft выпустила обновления MS14-035 [5] и MS14-037 [6], которые ввели дополнительные опции безопасности от уязвимостей типа use-after-free (UAF).

be secure.
Автор: esetnod32
Источник [7]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/windows/66994
Ссылки в тексте:
[1] анонсировала: http://blogs.msdn.com/b/ie/archive/2014/08/06/internet-explorer-begins-blocking-out-of-date-activex-controls.aspx
[2] Attack Surface Reduction (ASR): http://habrahabr.ru/company/eset/blog/221129/
[3] ActiveX: http://ru.wikipedia.org/wiki/ActiveX
[4] писали: http://habrahabr.ru/company/eset/blog/231003/
[5] MS14-035: http://habrahabr.ru/company/eset/blog/225903/
[6] MS14-037: http://habrahabr.ru/company/eset/blog/229171/
[7] Источник: http://habrahabr.ru/post/232567/
Нажмите здесь для печати.