• IT-Karriere:
  • Services:

Weitere Sicherheitslücke im Internet Explorer

Fälschung von Dateiendungen möglich

Die Mailingliste Full Disclosure dokumentiert ein weiteres Sicherheitsloch im Internet Explorer, das nach einem ähnlichen Muster arbeitet wie der kürzlich bekannt gewordene Ordner-Bug in Windows XP. Ein Angreifer kann dem Internet Explorer Dateien mit falschen Endungen unterschieben, so dass ein Opfer vermeintlich sichere Dateien öffnet und so womöglich gefährlichen Programmcode ausführt.

Artikel veröffentlicht am ,

Wie der Sicherheitsspezialist mit dem Pseudonym http-equiv auf Full Disclosure berichtet, fängt der Internet Explorer gefälschte CLASSIDs nicht ab, so dass ein Angreifer einem Opfer Dateien mit vorgeblich vertrauenswürdigen Endungen unterschieben kann. Wird eine solche Datei im Internet Explorer geöffnet, startet dies die ursprünglich zugewiesene Datei, was einem Angreifer zahlreiche Aktionen auf einem fremden Rechner erlaubt. So lässt sich etwa eine HTML-Datei als PDF-Datei tarnen, wobei die Ausführung der vermeintlichen PDF-Datei dann als HTML-Datei im Internet Explorer gestartet wird.

Microsoft bietet bisher keinen Patch gegen dieses Sicherheitsleck an, so dass man sich nur durch sorgsamen Umgang beim Öffnen von Dateien vor möglichen Angriffen schützen kann. Besonders das Beispiel der PDF-Dateien zeigt die davon ausgehende Gefahr, denn in der Standardeinstellung werden PDF-Dateien im Internet Explorer automatisch geöffnet, so dass man das Laden von PDF-Dateien kaum bemerkt. Zur Abhilfe sollte man derartige Dateien nicht direkt über den Internet Explorer öffnen, sondern diese Daten erst lokal speichern. Wird eine Datei mit gefälschter Endung dann ausgeführt, bemerkt der Windows Explorer den Fehler und startet die Datei nicht.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Hardware-Angebote
  1. 96,51€

jana 05. Feb 2004

Welche Sicherheiten gibt es wirklich? Die Sicherheit von Gesundheit und Leben ist uns in...

Michael - alt 31. Jan 2004

Stimmt, aber da der Lehrsatz nach der Fehlerhaftigkeit von Software generell und überall...

Michael - alt 30. Jan 2004

die besser scheinen, weil deren fehler aufgrund deren unbedeutendheit schlicht nicht...

Michael - alt 30. Jan 2004

richtig, ein sicherheitsbewusster mensch benutzt den netscape 4.79


Folgen Sie uns
       


Drohnenflug am Strand mit Google Earth Studio - Tutorial

Wir zeigen im kurzen Tutorial, wie man in Earth Studio eine einfache Animation erstellt.

Drohnenflug am Strand mit Google Earth Studio - Tutorial Video aufrufen
Ryzen 7 Mobile 4700U im Test: Der bessere Ultrabook-i7
Ryzen 7 Mobile 4700U im Test
Der bessere Ultrabook-i7

Wir testen AMDs Ryzen-Renoir mit 10 bis 35 Watt sowie mit DDR4-3200 und LPDDR4X-4266. Die Benchmark-Resultate sind beeindruckend.
Ein Test von Marc Sauter

  1. Renoir Asrock baut 1,92-Liter-Mini-PC für neue AMD-CPUs
  2. Arlt-Komplett-PC ausprobiert Mit Ryzen Pro wird der Büro-PC sparsam und flott
  3. Ryzen 4000G (Renoir) AMD bringt achtkernige Desktop-APUs mit Grafikeinheit

Mars 2020: Was ist neu am Marsrover Perseverance?
Mars 2020
Was ist neu am Marsrover Perseverance?

Er hat 2,5 Milliarden US-Dollar gekostet und sieht genauso aus wie Curiosity. Einiges ist dennoch neu, manches auch nur Spielzeug.
Von Frank Wunderlich-Pfeiffer


    Sysadmin Day 2020: Du kannst doch Computer ...
    Sysadmin Day 2020
    Du kannst doch Computer ...

    Das mit den Computern könne er vergessen, sagte ihm das Arbeitsamt nach dem Schulabschluss. Am Ende wurde Michael Fischer aber doch noch Sysadmin, zur allerbesten Sysadmin-Zeit.
    Ein Porträt von Boris Mayer


        •  /