Abo
  • Services:

Gefährliches Sicherheitsrisiko im Internet Explorer

Angreifer nutzen Sicherheitsloch vom Mai 2005

Für Microsofts Webbrowser ist Programmcode aufgetaucht, der ein altes, aber bislang nicht geschlossenes Sicherheitsleck im Internet Explorer ausnutzt. Angreifer können über eine präparierte Webseite beliebigen Programmcode auf fremde Rechner schleusen und sich so eine umfassende Kontrolle darüber verschaffen. Ein Patch zur Beseitigung des Sicherheitslochs ist nicht verfügbar.

Artikel veröffentlicht am ,

Der Internet Explorer initialisiert verschiedene Objekte nicht korrekt, wenn die Funktion "window()" in Verbindung mit dem "body onload"-Event verwendet wird. Ein Angreifer kann diesen Umstand nutzen, um per JavaScript-Befehl beliebigen Programmcode auf einen fremden Rechner zu schleusen und diesen dort auszuführen.

Stellenmarkt
  1. Viega Holding GmbH & Co. KG, Attendorn
  2. Stiftung Haus der Geschichte der Bundesrepublik Deutschland, Bonn

Der Angreifer muss sein Opfer lediglich dazu bringen, eine entsprechend präparierte Webseite mit dem Internet Explorer aufzurufen. Da die Rendering Engine des Internet Explorers von einer Reihe von E-Mail-Programmen wie etwa Outlook oder Outlook Express verwendet wird, können Anwender auch durch das Öffnen einer entsprechenden HTML-E-Mail Opfer eines Angriffs werden.

Obwohl das Sicherheitsleck bereits seit Mai 2005 bekannt ist, hat Microsoft erst reagiert, nachdem nun Beispielcode im Internet erschienen ist, der das Sicherheitsloch ausnutzt. Allerdings bietet Microsoft nun keineswegs einen Patch an, sondern informiert in einem Security Advisory lediglich darüber, dass das Problem nun untersucht werde.

Die Untätigkeit des Softwaregiganten begründet dieser damit, dass das im Mai 2005 bekannt gewordene Sicherheitsloch im Internet Explorer zu einem Absturz des Browsers führte. Erst durch den aktuell erschienenen Beispiel-Code sei bekannt geworden, dass das Sicherheitsleck auch die Ausführung von Programmcode erlaube. Dennoch bleibt unverständlich, warum der Programmfehler im Internet Explorer ein knappes halbes Jahr unbearbeitet blieb.

Das Sicherheitsloch wurde für die Versionen 5.5 und 6.0 vom Internet Explorer auf Systemen mit Windows 2000 und XP bestätigt. Microsoft räumt außerdem ein, dass das Sicherheitsleck auch in Windows 98, 98 SE und Windows Millennium steckt. Auf Systemen mit Windows Server 2003 soll die Sicherheitslücke in der Standardkonfiguration keine Wirkung zeigen, versichert der Hersteller.

Da es derzeit keinen Patch gibt, um das Sicherheitsloch im Internet Explorer zu schließen, bleibt nur die Möglichkeit, ActiveScripting zu deaktivieren oder auf einen Browser eines anderen Herstellers zu wechseln, um nicht Opfer einer solchen Attacke zu werden.



Anzeige
Blu-ray-Angebote
  1. (nur für Prime-Mitglieder)

response 10. Dez 2005

wenn keiner windows nehmen würde, würde man linux schrotten + mit viren überhäufen, is nu...

Yorick 01. Dez 2005

Hat man von Version 8.50 gehört. Mit 8.51 wurde das rasch gepatcht. Opera ist der...

blub 23. Nov 2005

Nicht wirklich richtig! Der Grund, warum der IE so viele Bugs hat liegt nicht daran, dass...

BerndBernd 22. Nov 2005

Es sollte helfen, wenn man einen halben Liter Fischöl in die Tastatur kippt. Dann fluppts.


Folgen Sie uns
       


HP Elitebook 735 G5 - Test

Wir schauen uns das HP Elitebook 735 G5 an, eines der besten Business-Notebooks mit AMDs Ryzen Mobile.

HP Elitebook 735 G5 - Test Video aufrufen
Windenergie: Wie umweltfreundlich sind Offshore-Windparks?
Windenergie
Wie umweltfreundlich sind Offshore-Windparks?

Windturbinen auf hoher See liefern verlässlich grünen Strom. Frei von Umwelteinflüssen sind sie aber nicht. Während die eine Tierart profitiert, leidet die andere. Doch Abhilfe ist in Sicht.
Ein Bericht von Daniel Hautmann

  1. Hywind Scotland Windkraft Ahoi

Raumfahrt: Boeing und SpaceX kämpfen mit dem Regulierungschaos der Nasa
Raumfahrt
Boeing und SpaceX kämpfen mit dem Regulierungschaos der Nasa

Die neuen Raumschiffe von Boeing und SpaceX verspäten sich und werden wohl erst 2020 mit Crew fliegen. Die Aufsichtsbehörde der US-Regierung sieht einen Teil der Schuld beim Chaos im Nasa-Management.
Von Frank Wunderlich-Pfeiffer

  1. Nasa-Teleskop Überambitioniert, überteuert und in dieser Form überflüssig
  2. Nasa Forscher entdecken Asteroiden, bevor er die Erde erreicht
  3. Nasa 2020 soll ein Helikopter zum Mars fliegen

Smartphone von Gigaset: Made in Bocholt
Smartphone von Gigaset
Made in Bocholt

Gigaset baut sein Smartphone GS185 in Bocholt - und verpasst dem Gerät trotz kompletter Anlieferung von Teilen aus China das Label "Made in Germany". Der Fokus auf die Region ist aber vorhanden, eine erweiterte Fertigung durchaus eine Option. Wir haben uns das Werk angeschaut.
Ein Bericht von Tobias Költzsch

  1. Bocholt Gigaset baut Smartphone in Deutschland

    •  /