De acuerdo a la compañía, el programa permitiría a un intruso tomar control de la PC del usuario y añadir, cambiar o borrar datos, comunicarse con sitios web e incluso reformatear el disco duro de la máquina.
Microsoft explicó que el acceso ilegítimo puede ser logrado mediante el envío de un mensaje de correo electrónico basado en HTML que contiene un archivo adjunto ejecutable del cual su MIME (Multipurpose Internet Mail Extensions) está incorrectamente dado como uno de los varios tipos inusuales. La falla en IE causará que el archivo adjunto sea ejecutado sin exponer una advertencia. MIME es un estándar de Internet para codificar archivos binarios tales como archivos adjuntos en correos electrónicos.
Según se informó, las versiones de IE afectadas son 5.01 y 5.5. Tales versiones del navegador no son capaces de tratar los tipos MIME inusuales y automáticamente ejecutan el archivo adjunto sin alertar al usuario. IE debería abrir archivos solamente si el usuario explícitamente pide que sean abiertos.
Un atacante podría explotar la vulnerabilidad en dos formas; ya sea alojando el mensaje en HTML en su sitio web y tratar de persuadir al usuario de visitarlo o podría enviar directamente el correo electrónico al usuario, indicó la compañía.
Microsoft ha creado un “parche” (código reparador) para la vulnerabilidad, que puede ser descargado del sitio web de la compañía.
📬 Newsletter gratuito