Abo
  • Services:

Microsoft beseitigt schweres Sicherheitsleck vom Januar 2004

Sicherheits-Patch für die Windows-Shell endlich erschienen

Nach einer langen Wartezeit von knapp einem halben Jahr bietet Microsoft nun endlich einen Patch für eine schwere Sicherheitslücke vom Januar 2004 an, nachdem das Unternehmen in den vergangenen Monaten fünf Möglichkeiten zur Bereinigung des Fehlers hat verstreichen lassen. Ein Angreifer kann dem Internet Explorer mit Hilfe des Sicherheitslecks Dateien mit falschen Endungen unterschieben, die ein Opfer für ungefährlich hält und so gefährlichen Programmcode ausführt.

Artikel veröffentlicht am ,

Das Sicherheitsloch steckt anders als zunächst angenommen in der Windows-Shell, die gefälschte CLASSIDs nicht abfängt. Da die Windows-Shell auch vom Internet Explorer verwendet wird, kann ein Angreifer dem Browser etwa über eine Webseite Dateien mit vorgeblich vertrauenswürdigen Endungen unterschieben. Als Angriffsszenario ließe sich etwa eine HTML-Datei so modifizieren, dass diese im Browser als PDF-Datei erscheint. Bei Ausführung der Datei werden dann aber die darin enthaltenen HTML-Kommandos ausgeführt.

Stellenmarkt
  1. SIGMA-ELEKTRO GmbH, Neustadt an der Weinstraße (Home-Office möglich)
  2. Hays AG, Ludwigsburg

Das verschafft einem Angreifer umfassende Kontrolle auf einem fremden System mit den Rechten des angemeldeten Nutzers. Verfügt das angemeldete Opfer über Administratorrechte, lassen sich etwa neue Konten anlegen, Programme starten oder Dateien löschen. Noch im Januar 2004 wurde angenommen, das Sicherheitsloch steckt nur im Internet Explorer und nicht auch in der Windows-Shell. Mit dem nun erschienenen Patch deaktiviert Microsoft die Möglichkeit, eine CLASSID als Dateityp innerhalb der Windows-Shell zu verwenden.

Unverständlich bleibt, warum Microsoft fünf Gelegenheiten und damit rund sechs Monate hat verstreichen lassen, den Fehler zu beheben. Denn nach der von Microsoft im Oktober 2003 ausgerufenen, neuen Sicherheitsstrategie will das Unternehmen eigentlich schwere Sicherheitslöcher zügig beheben und diese an einem monatlichen Patch-Day veröffentlichen, wovon es seither fünf gab. Erst am sechsten Patch-Day vom Juli 2004 nimmt sich Microsoft knapp sechs Monate nach Bekanntwerden des Sicherheitslochs der Sache an.

Da die Windows-Shell eine zentrale Komponente von Windows darstellt, betrifft das Sicherheitsloch Windows 98, 98SE, Millennium, NT 4.0, 2000 sowie XP einschließlich der entsprechenden Server-Versionen und Windows Server 2003. Allerdings bietet Microsoft aus unerfindlichen Gründen keinen Patch für Windows 98, 98SE und Millennium an, obgleich der Hersteller selbst das Risiko des Sicherheitslecks als hoch einstuft.

Zumindest für die übrigen Windows-Plattformen wird der Sicherheits-Patch für die Windows-Shell zum Download angeboten. Alternativ erhält man den Patch über die Windows-Update-Funktion.



Anzeige
Blu-ray-Angebote
  1. (u. a. Logan, John Wick, Alien Covenant, Planet der Affen Survival)
  2. (u. a. 3 Blu-rays für 15€, 2 Neuheiten für 15€)

Michael - alt 16. Jul 2004

Frank, ich stimme Dir zu, nicht für jeden Pipifax ein komplettes Szenario testen. Aber...

Autor 15. Jul 2004

Naja, wie man es nimmt. In der Unternehmens-Gruppe, die mir z.Z. mein Dach über meinem...

Frank 14. Jul 2004

Es geht nicht um das gesamt team sondern um den Kern (so wie ich "Kloß" verstanden habe...

Frank 14. Jul 2004

sorry aber es ist ja nicht so das man das gesamt system testen muss wenn eine Komponente...

Hauke 14. Jul 2004

Wo bleiben diese doofen trolle, die sagen windows sei sicherer??? PS: Schön Microsoft...


Folgen Sie uns
       


Smartphone-Kameras im Vergleich

Wir haben die Fotoqualität von sechs aktuellen Top-Smartphones verglichen.

Smartphone-Kameras im Vergleich Video aufrufen
Yuneec H520: 3D-Modell aus der Drohne
Yuneec H520
3D-Modell aus der Drohne

Multikopter werden zunehmend auch kommerziell verwendet. Vor allem machen die Drohnen Luftbilder und Inspektionsflüge und vermessen. Wir haben in der Praxis getestet, wie gut das mit dem Yuneec H520 funktioniert.
Von Dirk Koller


    Machine Learning: Wie Technik jede Stimme stehlen kann
    Machine Learning
    Wie Technik jede Stimme stehlen kann

    Ein Unternehmen aus Südkorea arbeitet daran, Stimmen reproduzierbar und neu generierbar zu machen. Was für viele Branchen enorme Kosteneinsparungen bedeutet, könnte auch eine neue Dimension von Fake News werden.
    Ein Bericht von Felix Lill

    1. AWS Amazon bietet seine Machine-Learning-Tutorials kostenlos an
    2. Random Forest, k-Means, Genetik Machine Learning anhand von drei Algorithmen erklärt
    3. Machine Learning Amazon verwirft sexistisches KI-Tool für Bewerber

    Sony-Kopfhörer WH-1000XM3 im Test: Eine Oase der Stille oder des puren Musikgenusses
    Sony-Kopfhörer WH-1000XM3 im Test
    Eine Oase der Stille oder des puren Musikgenusses

    Wir haben die dritte Generation von Sonys Top-ANC-Kopfhörer getestet - vor allem bei der Geräuschreduktion hat sich einiges getan. Wer in lautem Getümmel seine Ruhe haben will, greift zum WH-1000XM3. Alle Nachteile der Vorgängermodelle hat Sony aber nicht behoben.
    Ein Test von Ingo Pakalski


        •  /