Endlich Patch gegen IFRAME-Loch im Internet Explorer 6.0

Microsoft verlegt Patch-Day für den Dezember 2004 vor

Nach fast genau einem Monat hat Microsoft überraschend außerplanmäßig einen Patch für die IFRAME-Sicherheitslücke im Internet Explorer veröffentlicht. Seit nunmehr drei Wochen nutzt der Bofra-Wurm dieses Sicherheitsleck aus und Ende November 2004 wurde dieser Wurm sogar über zahlreiche seriöse Webseiten verbreitet. Das IFRAME-Sicherheitsloch gestattet Angreifern eine umfassende Kontrolle über fremde Systeme.

Anzeige

Auf Grund des Sicherheitslochs im Internet Explorer 6.0 werden Attribute im IFRAME-HTML-Tag nicht korrekt verarbeitet, was einen Buffer Overflow verursacht. Darüber kann ein Angreifer schadhaften Programmcode ausführen und sich so eine weit reichende Kontrolle über fremde Systeme verschaffen. Opfer müssen nur dazu gebracht werden, eine entsprechend präparierte Webseite oder HTML-E-Mail zu öffnen.

Als das IFRAME-Sicherheitsloch bekannt wurde, existierte bereits ein Exploit für den Internet Explorer 6.0 und nicht mal eine Woche später tauchte der Bofra-Wurm auf, der zunächst als MyDoom-Variante identifiziert wurde und sich die Sicherheitslücke zunutze machte. Weniger als zwei Wochen später konnten Hacker den Wurm-Code in Ad-Server einschleusen, so dass einige seriöse Webseiten den Bofra-Wurm an Webseitenbesucher auslieferten und sich diese mit dem Schädling infizierten.

Überraschend hat Microsoft nun den Patch-Day für den Monat Dezember 2004 vorverlegt und einen Patch gegen das IFRAME-Sicherheitsloch veröffentlicht, das Redmond als kritisch einstuft. Damit hat Microsoft erstmals seit der neu verkündeten Sicherheitsstrategie einen Patch für ein gefährliches Sicherheitsloch außerhalb des normalen monatlichen Patch-Days veröffentlicht, obgleich zahlreiche frühere Patches von Microsoft selbst als bedrohlich eingestuft wurden. Eigentlich sollte der Patch-Day erst am 14. Dezember 2004 stattfinden.

Von dem Sicherheitsleck ist der Internet Explorer 6.0 betroffen, nicht aber frühere Versionen des Browsers. Nicht betroffen sind Systeme mit dem Service Pack 2 für Windows XP, Windows XP in der 64-Bit-Version sowie der Windows Server 2003 in der 32- und 64-Bit-Ausführung, weil das Sicherheitsloch in diesen Versionen des Internet Explorer bereits behoben wurden, ohne dass Microsoft das bisher kundgetan hatte.

Die Patches für den Internet Explorer 6.0 stehen ab sofort per Windows Update oder über das entsprechende Security Bulletin zum Download bereit. Microsoft bietet derzeit Patches für Windows NT 4.0, 2000 und XP an, während Patches für die ebenfalls betroffenen Fassungen von Windows 98, 98SE und Millennium erst zu einem späteren Zeitpunkt veröffentlicht werden sollen. Da Microsoft das Sicherheitsleck als gefährlich einstuft, empfiehlt der Hersteller, den Sicherheits-Patch so schnell wie möglich zu installieren.


Affen@gruß.de 04. Dez 2004

Mancher hat ja mit "deutsch" nichts mehr am Hut! AffenGrußAnAlleFans

backslash 03. Dez 2004

Wenn man HTML nur für den IE "optimiert" ist dass das eigentliche Problem. Würde sich ein...

Roman Laubinger 03. Dez 2004

ACK. Wenn ich ständig den Patches hinterherlaufen muß, habe ich sowieso schlechte...

Roman Laubinger 03. Dez 2004

Würdest Du das argumentativ untermauern, oder möchtest Du nur rumtrollen? Tschüss Roman...

Roman Laubinger 03. Dez 2004

ACK. NACK. Admins im professionellen Einsatz müssen sowieso die Sicherheitsnews im Auge...

Kommentieren




Anzeige
  1. Inhouse-SAP-Berater (m/w) / SAP-Entwickler (m/w)
    Harry-Brot GmbH, Schenefeld bei Hamburg
  2. IT-Supporter (m/w)
    Fischer Bürosysteme GmbH, München
  3. Informatiker Anwendungsentwicklung und -betreuung im IT Security-Bereich (m/w)
    Vattenfall Europe Information Services GmbH, Berlin
  4. Java-Entwickler Schwerpunkt Web (m/w)
    Brunel GmbH, Braunschweig

 

Detailsuche


Folgen Sie uns
       


Meistgelesen
  1. First Contact

    Erste Amigaone-X1000-Systeme ausgeliefert

  2. Joseph Weizenbaum

    Welche Rolle spielt Wissenschaft?

  3. Firefox

    Updates in aller Stille

  4. IBMs Stellenabbau

    Menschliche Cloud statt feste Arbeitsplätze

  5. UCI iSens

    Hightech-Kino für Avatar 2 und Der kleine Hobbit


Meistkommentiert
  1. Kommentare: 135 | letzter Beitrag 19:02 Uhr

  2. Kommentare: 109 | letzter Beitrag 03.02. 22:09

  3. Kommentare: 99 | letzter Beitrag 14:57 Uhr

  4. Kommentare: 74 | letzter Beitrag 18:14 Uhr

  5. Kommentare: 72 | letzter Beitrag 04.02. 13:11

Mehr


  1. IBMs Stellenabbau

    Menschliche Cloud statt feste Arbeitsplätze

  2. First Contact

    Erste Amigaone-X1000-Systeme ausgeliefert

  3. Golem.de guckt

    Irgendwas mit Frauen und Klonen

  4. Firefox

    Updates in aller Stille

  5. Wikileaks

    Bradley Manning wird vor Militärgericht gestellt

  6. Mozilla

    Firefox 11 Beta mit SPDY und neuem Entwicklertool

  7. Anonymous

    Telefonat zwischen FBI und Scotland Yard veröffentlicht

  8. Samsung Electronics

    "Wer in den Fabriken eine Gewerkschaft will, wird entlassen"

  9. Joseph Weizenbaum

    Welche Rolle spielt Wissenschaft?

  10. Betriebssysteme

    Linux Mint 12 KDE veröffentlicht



Haben wir etwas übersehen?

E-Mail an news@golem.de


Bing, Blekko, Duck Duck Go: Googeln ohne Google?
Bing, Blekko, Duck Duck Go
Googeln ohne Google?

Die überarbeitete Version der Google-Suche "Search, plus Your World" hat heftige Debatten ausgelöst. Vor allem der Datenschutz steht mal wieder im Vordergrund der Kritik. "Geht es eigentlich auch ohne Google?", fragen sich daher viele Nutzer. Der Blogger Marcel Weiß hat es 18 Monate lang getestet.

  1. "Focus in the User" Facebook und Twitter zeigen Google, wie soziale Suche geht
  2. Neuer Algorithmus Google straft Seiten mit zu viel Werbung ab
  3. Theseus-Projekt Quote soll die erste Zitate-Suchmaschine Deutschlands werden

Drohne: Quadcopter schwärmen in Formation
Drohne
Quadcopter schwärmen in Formation

Robotiker in den USA lassen Drohnen autonom im Schwarm fliegen. Die fliegenden Roboter können komplexe Figuren absolvieren.

  1. Fälschung Drohne Eye3 fliegt aus Kickstarter
  2. Eye3 Kameradrohne mit sechs Rotoren
  3. Drohnen Jedes dritte US-Militärflugzeug ist unbemannt

Börsengang: Facebook geht es nicht ums Geld
Börsengang
Facebook geht es nicht ums Geld

Facebook hat am Mittwoch seinen Börsengang beantragt und damit erstmals umfangreiche Informationen über das Unternehmen veröffentlicht. Facebook-Gründer Mark Zuckerberg hat auch nach dem Börsengang volle Kontrolle über das Unternehmen, das eine Mission erfüllen soll, statt nach Gewinnmaximierung zu streben. Für den Erfolg soll eine gelebte Hackerkultur sorgen.

  1. Facebook Schwarzfahrer sollen wegen Facebook-Apps mehr zahlen
  2. Cloud-Werbung Facebook-Spammer nutzen Amazons Dienste
  3. Gegen Rechts Facebook hilft im Kampf gegen Naziprofile

Zum Artikel