Abo
  • Services:
Anzeige

Schwere Sicherheitslücke in DirectX

MIDI-Dateien werden durch DirectShow zum Sicherheitsrisiko

Wie Microsoft in einem aktuellen Security Bulletin mitteilt, steckt in der DirectX-Komponente DirectShow ein Sicherheitsleck, das es einem Angreifer erlaubt, über eine präparierte MIDI-Datei beliebigen Programmcode auf einem fremden System auszuführen. Microsoft bewertet das Sicherheitsleck, das in zahlreichen DirectX-Versionen enthalten ist, als kritisch, schon weil DirectX Bestandteil etlicher Windows-Versionen ist.

Anzeige

Mit der DirectX-Komponente DirectShow werden auf Client-Seite Audio- und Video-Daten bearbeitet oder wiedergegeben. Gleich zwei Buffer Overruns befinden sich in den Routinen zur Überprüfung der Parameter bei der Wiedergabe von MIDI-Dateien, worüber ein Angreifer beliebigen Programmcode auf einem fremden System mit den Rechten des angemeldeten Nutzers ausführen oder DirectShow zum Absturz bringen kann.

Da die Sicherheitslücke über eine MIDI-Datei ausgelöst wird, existieren zahlreiche Möglichkeiten für den Angreifer, ein Opfer dazu zu bringen, eine entsprechende Datei wiederzugeben. Bislang waren MIDI-Dateien nicht dafür bekannt, als Gefahr für einen Angriff aus dem Internet zu gelten. DirectShow wird bei der Wiedergabe vom Internet Explorer und Windows Media Player sowie anderen Windows-Applikationen genutzt.

Ein Angreifer kann eine präparierte MIDI-Datei auf eine Webseite oder ein Netzlaufwerk stellen, an eine E-Mail anhängen oder in eine HTML-Mail einfügen. Wenn die MIDI-Datei in eine Webseite eingebunden ist, reicht bereits der Besuch einer entsprechenden Webseite, damit der Angreifer zuschlagen kann. Im Falle der Verbreitung per HTML-Mail kann bereits die Vorschau einer entsprechenden HTML-Mail genügen, um Opfer dieser Sicherheitslücke zu werden.

Microsoft bietet Patches für die DirectX-Versionen ab der Version 5.2 bis zu 9.0a über ein Security Bulletin zum Download an. DirectX gehört bei etlichen Windows-Versionen zum Lieferumfang. Die installierte DirectX-Version findet man heraus, indem man über den Startmenü-Befehl "Ausführen" das Programm "dxdiag" startet. Auch für Windows NT 4.0 stehen passende Patches bereit. Zudem veröffentlichte Microsoft DirectX 9.0b, worin das Sicherheitsleck gleichfalls gestopft wurde.


eye home zur Startseite
Normalverdiener 25. Jul 2003

Ach weist du, ich wollte eigentlich eine objektive Diskussion. Ist aber anscheinend nicht...

mr_pr0pper 25. Jul 2003

ich hab ne dicke leitung hier , macht der gewohnheit ;)

Gizzmo 25. Jul 2003

Mist, hast uns ertappt. Wir sind alle nur Avatare und Chatbots... Ich persönlich basiere...

Keine Lust 24. Jul 2003

Ihr seit doch alle nicht echt!

Gizzmo 24. Jul 2003

Ach... ich hab auch schon Leute gesehen, die sich ihr Linux/UNIX ruckzuck zerschossen...



Anzeige

Stellenmarkt
  1. Daimler AG, Gaggenau
  2. Robert Bosch GmbH, Schwieberdingen
  3. Arrow Central Europe GmbH, München, Neu-Isenburg, Stuttgart
  4. Voith Turbo H+L Hydraulic GmbH & Co. KG, Rutesheim


Anzeige
Hardware-Angebote
  1. ab 17,99€
  2. 1.039,00€ + 5,99€ Versand

Folgen Sie uns
       

  1. Umweltbundesamt

    Software-Updates für Diesel reichen nicht

  2. Acer Nitro 5 Spin

    Auf dem Gaming-Convertible spielen und zeichnen

  3. Galaxy Note 8 im Hands on

    Auch das Galaxy Note sieht jetzt doppelt - für 1.000 Euro

  4. Microsoft

    Git-Umzug von Windows-Team abgeschlossen

  5. Play Store

    Google entfernt 500 Android-Apps mit 100 Millionen Downloads

  6. DreamHost

    US-Regierung will nun doch keine Daten von Trump-Gegnern

  7. Project Brainwave

    Microsoft beschleunigt KI-Technik mit Cloud-FPGAs

  8. Microsoft

    Im Windows Store gibt es viele illegale Streaming-Apps

  9. Alpha-One

    Lamborghini-Smartphone für über 2.000 Euro vorgestellt

  10. Wireless-AC 9560

    Intel packt WLAN in den Prozessor



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Threadripper 1950X und 1920X im Test: AMD hat die schnellste Desktop-CPU
Threadripper 1950X und 1920X im Test
AMD hat die schnellste Desktop-CPU
  1. Ryzen AMD bestätigt Compiler-Fehler unter Linux
  2. CPU Achtkerniger Threadripper erscheint Ende August
  3. Ryzen 3 1300X und 1200 im Test Harte Gegner für Intels Core i3

Sysadmin Day 2017: Zum Admin-Sein fehlen mir die Superkräfte
Sysadmin Day 2017
Zum Admin-Sein fehlen mir die Superkräfte

Ausweis: Prepaid-Registrierung bislang nicht konsequent umgesetzt
Ausweis
Prepaid-Registrierung bislang nicht konsequent umgesetzt
  1. 10 GBit/s Erste 5G-Endgeräte sind noch einen Kubikmeter groß
  2. Verbraucherzentrale Datenlimits bei EU-Roaming wären vermeidbar
  3. Internet Anbieter umgehen Wegfall der EU-Roaming-Gebühren

  1. Re: Ohne das Logo ...

    Seismoid | 17:33

  2. Re: Keine Sorge liebe Rechteinhaber...

    schap23 | 17:32

  3. Re: Mal ein paar persönliche Fahrprofil...

    thinksimple | 17:30

  4. Re: Der konkrete Verstoß

    smirg0l | 17:29

  5. Re: 300gb Junge Junge

    ArcherV | 17:28


  1. 17:51

  2. 17:08

  3. 17:00

  4. 16:55

  5. 16:38

  6. 16:08

  7. 15:54

  8. 14:51


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel