Abo
  • Services:
Anzeige

Sieben gefährliche Sicherheitslücken im Internet Explorer

Sammel-Patch beseitigt acht Sicherheitslecks in Microsofts Browser

Mit einem Sammel-Patch korrigiert Microsoft gleich acht Sicherheitslücken im Internet Explorer, wovon fünf als gefährlich einzustufen sind. Der Sammel-Patch vom Juni 2006 korrigiert zudem zwei Spoofing-Lecks in Microsofts Browser. Außerdem stehen Patches für den JScript-Interpreter und die ART-Grafikbibliothek bereit. Über viele der nun bekannt gewordenen Sicherheitslücken können Angreifer beliebigen Programmcode ausführen und sich so eine umfassende Kontrolle über ein fremdes System verschaffen.

Gleich fünf verschiedene Sicherheitslücken im Internet Explorer kann ein Angreifer für Attacken missbrauchen, indem er entsprechend präparierte Webseiten bereitstellt. Außerdem sind E-Mail-Clients davon betroffen, welche die Rendering-Engine Trident des Internet Explorer für die Darstellung von HTML-Nachrichten einsetzen.

Anzeige

Ein Sicherheitsleck im Internet Explorer tritt auf, wenn Objekte Exception Handler registrieren, die womöglich nicht korrekt vom Browser verarbeitet werden. Ein weiterer Fehler betrifft die Anzeige von HTML-Inhalten mit UTF-8-Kodierung, was den Systemspeicher beschädigt. Mit Hilfe spezieller Daten kann ein Fehler im ActiveX-Steuerelement "DXImageTransform.Microsoft.Light" ausgenutzt werden und ein anderes Sicherheitsloch schlägt zu, wenn bestimmte COM-Objekte sich als ActiveX-Element anmelden und so den Systemstatus schädigen.

Während für die Ausnutzung der oben genannten Sicherheitslecks bereits die Ansicht von Webinhalten genügt, muss das Opfer bei der folgenden Sicherheitslücke aktiver sein. Denn der Angreifer muss erreichen, dass eine präparierte Webseite als Multipart-HTML-Datei gespeichert wird, um so beliebigen Programmcode einzuschleusen.

Durch einen Fehler in der CSS-Verarbeitung des Internet Explorer können Angreifer zudem Daten aus der Sicherheitszone oder -domäne eines anderen Benutzers lesen. Zwei weitere Sicherheitslücken im Internet Explorer erlauben Spoofing-Angriffe, um an vertrauliche Daten anderer Nutzer zu gelangen. Zwei unterschiedliche Fehler überschreiben jeweils den Inhalt eines anderen Browser-Fensters, um Nutzern vorzugaukeln, auf einer vertrauenswürdigen Webseite zu sein, um sich so etwa Zugangsdaten zu Bankkonten oder anderen Zugängen zu verschaffen.

Für die oben aufgeführten Sicherheitslücken im Internet Explorer ab der Version 5.01 bietet Microsoft einen Sammel-Patch zum Download an.

Ein weiteres Sicherheitsleck steckt in der Windows-Komponente zur Darstellung von ART-Bildern, die bevorzugt mit der Rendering Engine des Internet Explorer dargestellt werden. ART-Bilder verwendet vor allem die AOL-Software. Durch einen ungeprüften Puffer können präparierte ART-Dateien zur Programmausführung missbraucht werden. Ein Patch für den Internet Explorer ab der Version 5.01 steht zum Download bereit.

Mit einem weiteren Sicherheits-Patch korrigiert Microsoft einen Fehler im JScript-Interpreter, worüber Angreifer gleichfalls beliebigen Code ausführen können. Denn ein Fehler bei der Freigabe von Objekten kann zu einer Speicherbeschädigung führen. Ein Angreifer muss dazu nur eine präparierte HTML-Seite oder eine HTML-Nachricht bereitstellen bzw. versenden.

Alternativ kann die Windows-Update-Funktion bemüht werden, um die drei genannten Patches einzuspielen. Zudem hat Winboard.org inoffizielle Patch-Pakete für die verschiedenen Windows-Versionen zum Download bereitgestellt, die neben den Internet-Explorer-Löchern auch die Sicherheitslecks in Windows und im Windows Media Player schließen.


eye home zur Startseite
doofi 15. Jun 2006

Nur Teilweise richtig, gerade beim IE hat es mit dem Konzept zu tun. Der Internet...

doofi 15. Jun 2006

Nimm doch einfach einen andren Browser, dann kannst dir die ganze mühe mit den murks...

das große H 15. Jun 2006

Das dachte ich mir auch, als ich die Tage versuchte, WLAN auf meinem Notebook unter...

Gnarf 14. Jun 2006

Genau, und bei dieser Gelegenheit bitte auch gleich noch einen Thread für "Linux ge-ixe...

Hotspotter 14. Jun 2006

@google ==> @golem ^^ Gruß Hotspotter




Anzeige

Stellenmarkt
  1. Robert Bosch GmbH, Ludwigsburg
  2. Hornbach-Baumarkt-AG, Großraum Mannheim/Karlsruhe
  3. Daimler AG, Leinfelden-Echterdingen
  4. über Ratbacher GmbH, Stuttgart (Home-Office möglich)


Anzeige
Top-Angebote
  1. (u. a. 5€ Gratis-PSN-Guthaben zur PlayStation-Plus-Mitgliedschaft)
  2. Gratis H3 Headset by B&O beim Kauf des LG G5 Smartphones

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Sicherheitsrisiken bei der Dateifreigabe & -Synchronisation
  2. Praxiseinsatz, Nutzen und Grenzen von Hadoop und Data Lakes
  3. Mit digitalen Workflows Geschäftsprozesse agiler machen


  1. Die Woche im Video

    Bei den Abmahnanwälten knallen wohl schon die Sektkorken

  2. DNS NET

    Erste Kunden in Sachsen-Anhalt erhalten 500 MBit/s

  3. Netzwerk

    EWE reduziert FTTH auf 40 MBit/s im Upload

  4. Rahmenvertrag

    VG Wort will mit Unis neue Zwischenlösung für 2017 finden

  5. Industriespionage

    Wie Thyssenkrupp seine Angreifer fand

  6. Kein Internet

    Nach Windows-Update weltweit Computer offline

  7. Display Core

    Kernel-Community lehnt AMDs Linux-Treiber weiter ab

  8. Test

    Mobiles Internet hat viele Funklöcher in Deutschland

  9. Kicking the Dancing Queen

    Amazon bringt Songtexte-Funktion nach Deutschland

  10. Nachruf

    Astronaut John Glenn im Alter von 95 Jahren gestorben



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Gigaset Mobile Dock im Test: Das Smartphone wird DECT-fähig
Gigaset Mobile Dock im Test
Das Smartphone wird DECT-fähig

Civilization: Das Spiel mit der Geschichte
Civilization
Das Spiel mit der Geschichte
  1. Civilization 6 Globale Strategie mit DirectX 12
  2. Take 2 GTA 5 saust über die 70-Millionen-Marke
  3. Civilization 6 im Test Nachhilfestunde(n) beim Städtebau

Oculus Touch im Test: Tolle Tracking-Controller für begrenzte Roomscale-Erfahrung
Oculus Touch im Test
Tolle Tracking-Controller für begrenzte Roomscale-Erfahrung
  1. Microsoft Oculus Rift bekommt Kinomodus für Xbox One
  2. Gestensteuerung Oculus Touch erscheint im Dezember für 200 Euro
  3. Facebook Oculus zeigt drahtloses VR-Headset mit integriertem Tracking

  1. Re: Die Darstellung ist etwas einseitig

    otraupe | 09:45

  2. Megapeinlich + Haftung

    Nbs_sitcom | 09:44

  3. Re: Du stellst eher Dir ein Bein.

    otraupe | 09:42

  4. Schlechtester Artikel seit langem...

    rgw-virus | 09:41

  5. Re: mit Linux...

    igor37 | 09:37


  1. 09:01

  2. 18:40

  3. 17:30

  4. 17:13

  5. 16:03

  6. 15:54

  7. 15:42

  8. 14:19


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel