רוב האנשים חושבים על גיליון סגנון כעל קישוט: צבע, גופן, מרווח. מבחינת הדפדפן זה קוד לכל דבר שצריך לפרסר, והחולשה הזאת יושבת בדיוק שם. לפי הרשומה, רצף מסוים ב-CSS יחד עם המאפיין clip מביא את Internet Explorer 6, 7 ו-8 להשתמש בזיכרון שכבר שוחרר, ומשם נפתחת הדרך להרצת קוד. הציון הוא 8.1, והרשומה מתעדת ניצול בשטח בנובמבר 2010.
מה החולשה?
גיליון סגנון אינו טקסט חופשי. הדפדפן מפרסר אותו, כלומר מפרק אותו ליחידות קטנות שנקראות token-ים, ובונה מהן מבנה פנימי שמתאר איך כל אלמנט אמור להיראות על המסך. המאפיין clip, שקובע איזה חלק מאלמנט ייחתך ויוצג, הוא אחד הדברים שנשמרים במבנה הזה.
הרשומה אומרת שרצף מסוים של token-ים כאלה מוביל את הדפדפן לשחרר אזור זיכרון ואז להמשיך לפנות אליו. מיקרוסופט קראה לזה בזמנו invalid flag reference, הפניה דרך דגל לא תקין. התוצאה היא שהדפדפן מחזיק כתובת לאזור שכבר הוחזר למאגר הפנוי, וכשהאזור הזה מוקצה מחדש למשהו אחר, הוא קורא משם נתונים זרים ומתייחס אליהם כאילו הם שלו. לזה קוראים use after free.
ושווה לעצור רגע על הציון, כי הוא מספר משהו. 8.1 הוא נמוך יחסית לחולשת הרצת קוד בדפדפן, והסיבה נמצאת בווקטור עצמו: מורכבות התקיפה מסומנת שם כגבוהה. כלומר הרשומה אומרת שהניצול תלוי בתנאים שאינם בשליטה מלאה של התוקף ואינו עובד בכל ניסיון. זה לא אומר שהוא לא עבד. הוא עבד, ויש לכך תיעוד.
מי מושפע?
הרשומה מסמנת את Internet Explorer בגרסאות 6, 7 ו-8, ולצידן גם את Windows Server 2008 R2.
וזו בדיוק הנקודה שמבדילה את הרשומה הזאת מרשומות דפדפן אחרות מאותה תקופה. אקספלורר על עמדת עבודה הוא פרק שנסגר מזמן, אבל שרת שהוקם פעם, עשה את עבודתו ואיש לא נגע בו מאז הוא סיפור אחר, והוא עדיין קיים בחדרי שרתים.
בישראל, כמו בכל מקום, השאלה המעשית אינה מי גולש היום באקספלורר. אף אחד לא. השאלה היא מה עוד רץ על מכונות ישנות שנשארו באוויר כי משהו אחד תלוי בהן.
האם מנוצלת בפועל?
כן. הרשומה כותבת במפורש שהחולשה נוצלה בשטח בנובמבר 2010, אותו חודש שבו היא פורסמה ב-NVD, ב-5 בנובמבר.
ב-6 באוקטובר 2025 הכניסה אותה סוכנות הסייבר האמריקאית CISA לקטלוג ה-KEV, הקטלוג שמאגד חולשות שידוע כי תוקפים עושים בהן שימוש, והמועד שנקבע לגופים הפדרליים האמריקאיים היה 27 באוקטובר 2025.
כניסה לקטלוג ב-2025 על ניצול שקרה ב-2010 אינה סימן לגל תקיפות חדש. היא אומרת שהניצול מתועד, ושמי שעדיין מריץ את הגרסאות האלה עומד מול חולשה שידוע בוודאות שהיא עבדה.
מה עושים?
מיקרוסופט תיעדה את החולשה בהודעת האבטחה 2458511, ופרסמה עליה גם הודעה בבלוג של צוות התגובה שלה ב-2 בנובמבר 2010. שם נמצא התיעוד הרשמי.
הצעד המעשי הראשון הוא מיפוי ולא תיקון: בררו אילו מכונות אצלכם עדיין מריצות Windows Server 2008 R2 או גרסת אקספלורר מהטווח הזה. ברוב הארגונים התשובה תהיה אחת או שתיים, והן יהיו מכונות שאיש כבר לא זוכר למה הן שם.
על מכונה כזאת, אם אי אפשר להחליף אותה, הפרידו אותה מהרשת הכללית והשאירו לה גישה רק למה שהיא באמת צריכה. חולשה שדורשת מהקורבן להגיע לדף נגוע אינה מסוכנת למכונה שאין ממנה דרך להגיע לדפים.
וזה מוביל לכלל הפשוט שעומד כאן בפני עצמו: אין סיבה לגלוש משרת. דפדפן פתוח על מכונה שמריצה שירות הוא משטח תקיפה שלא נדרש לאף אחד, והחולשה הזאת היא בדיוק מה שנכנס דרכו.