Zum Hauptinhalt Zur Navigation

Sicherheitsloch im Windows Explorer

Angreifer können Windows Explorer zum Absturz bringen oder Programme ausführen. Wie Microsoft in einem aktuellen Security Bulletin berichtet, steckt ein Sicherheitsleck im Windows Explorer, das es Angreifern gestattet, den Windows-Desktop gezielt zum Absturz zu bringen oder unbemerkt beliebigen Programmcode auszuführen. Microsoft stellt passende Patches auch bereits in deutscher Sprache für die betroffenen Windows-Versionen zum Download bereit.
/ Ingo Pakalski
Kommentare News folgen (öffnet im neuen Fenster)

In den Funktionen zur Überprüfung unvollständig gelöschter Programme im Windows Explorer befindet sich ein ungeprüfter Puffer, der für das entstandene Sicherheitsloch verantwortlich ist. Dadurch kann ein Angreifer eine Attacke starten, um entweder den Windows Explorer zum gezielten Absturz zu bringen oder beliebige Programme auf dem System ausführen.

Da das Problem nur unter bestimmten Bedingungen auftritt, stuft Microsoft das Sicherheitsrisiko als niedrig ein. So muss eine Deinstallation einer Software fehlschlagen, die wiederum anwenderspezifische URLs enthält, damit ein Angreifer die Lücke ausnutzen kann. Nach Microsoft-Angaben ist Windows 98, 98 SE, NT 4.0 und 2000 von dem Problem betroffen. In Windows Millennium und XP soll das Problem nicht existieren. Das nicht mehr von Microsoft unterstützte Windows 95 wurde nicht untersucht, so dass unklar ist, ob auch dort dieses Sicherheitsrisiko besteht.

Je nach verwendeter Windows-Version stehen verschiedene Patches kostenlos zum Download bereit. So bietet Microsoft passende Bugfixes auch in deutscher Sprache für Windows NT 4.0(öffnet im neuen Fenster) , Windows NT 4.0 mit installiertem Active Desktop(öffnet im neuen Fenster) , Windows NT 4.0 Terminal Server Edition(öffnet im neuen Fenster) und Windows 2000(öffnet im neuen Fenster) an. Ein Patch für Windows 98 und Windows 98 SE steht entgegen den Angaben von Microsoft derzeit nicht zum Download bereit. Microsoft gibt eine fehlerhafte URL in dem entsprechenden Security Bulletin an und auf Microsofts Webserver war kein passender Patch zu finden.


Relevante Themen