Sieben gefährliche Sicherheitslücken im Internet Explorer

Sammel-Patch beseitigt acht Sicherheitslecks in Microsofts Browser

Mit einem Sammel-Patch korrigiert Microsoft gleich acht Sicherheitslücken im Internet Explorer, wovon fünf als gefährlich einzustufen sind. Der Sammel-Patch vom Juni 2006 korrigiert zudem zwei Spoofing-Lecks in Microsofts Browser. Außerdem stehen Patches für den JScript-Interpreter und die ART-Grafikbibliothek bereit. Über viele der nun bekannt gewordenen Sicherheitslücken können Angreifer beliebigen Programmcode ausführen und sich so eine umfassende Kontrolle über ein fremdes System verschaffen.

Artikel veröffentlicht am ,

Gleich fünf verschiedene Sicherheitslücken im Internet Explorer kann ein Angreifer für Attacken missbrauchen, indem er entsprechend präparierte Webseiten bereitstellt. Außerdem sind E-Mail-Clients davon betroffen, welche die Rendering-Engine Trident des Internet Explorer für die Darstellung von HTML-Nachrichten einsetzen.

Stellenmarkt
  1. Cyberkriminalistinnen / Cyberkriminalisten (w/m/d)
    Polizeipräsidium Mannheim, Heidelberg
  2. Senior Softwarearchitekt (m/w/d) C#
    deecoob GmbH, Dresden
Detailsuche

Ein Sicherheitsleck im Internet Explorer tritt auf, wenn Objekte Exception Handler registrieren, die womöglich nicht korrekt vom Browser verarbeitet werden. Ein weiterer Fehler betrifft die Anzeige von HTML-Inhalten mit UTF-8-Kodierung, was den Systemspeicher beschädigt. Mit Hilfe spezieller Daten kann ein Fehler im ActiveX-Steuerelement "DXImageTransform.Microsoft.Light" ausgenutzt werden und ein anderes Sicherheitsloch schlägt zu, wenn bestimmte COM-Objekte sich als ActiveX-Element anmelden und so den Systemstatus schädigen.

Während für die Ausnutzung der oben genannten Sicherheitslecks bereits die Ansicht von Webinhalten genügt, muss das Opfer bei der folgenden Sicherheitslücke aktiver sein. Denn der Angreifer muss erreichen, dass eine präparierte Webseite als Multipart-HTML-Datei gespeichert wird, um so beliebigen Programmcode einzuschleusen.

Durch einen Fehler in der CSS-Verarbeitung des Internet Explorer können Angreifer zudem Daten aus der Sicherheitszone oder -domäne eines anderen Benutzers lesen. Zwei weitere Sicherheitslücken im Internet Explorer erlauben Spoofing-Angriffe, um an vertrauliche Daten anderer Nutzer zu gelangen. Zwei unterschiedliche Fehler überschreiben jeweils den Inhalt eines anderen Browser-Fensters, um Nutzern vorzugaukeln, auf einer vertrauenswürdigen Webseite zu sein, um sich so etwa Zugangsdaten zu Bankkonten oder anderen Zugängen zu verschaffen.

Golem Karrierewelt
  1. Hands-on C# Programmierung: virtueller Zwei-Tage-Workshop
    13./14.09.2022, virtuell
  2. CEH Certified Ethical Hacker v11: virtueller Fünf-Tage-Workshop
    01.-05.08.2022, Virtuell
Weitere IT-Trainings

Für die oben aufgeführten Sicherheitslücken im Internet Explorer ab der Version 5.01 bietet Microsoft einen Sammel-Patch zum Download an.

Ein weiteres Sicherheitsleck steckt in der Windows-Komponente zur Darstellung von ART-Bildern, die bevorzugt mit der Rendering Engine des Internet Explorer dargestellt werden. ART-Bilder verwendet vor allem die AOL-Software. Durch einen ungeprüften Puffer können präparierte ART-Dateien zur Programmausführung missbraucht werden. Ein Patch für den Internet Explorer ab der Version 5.01 steht zum Download bereit.

Mit einem weiteren Sicherheits-Patch korrigiert Microsoft einen Fehler im JScript-Interpreter, worüber Angreifer gleichfalls beliebigen Code ausführen können. Denn ein Fehler bei der Freigabe von Objekten kann zu einer Speicherbeschädigung führen. Ein Angreifer muss dazu nur eine präparierte HTML-Seite oder eine HTML-Nachricht bereitstellen bzw. versenden.

Alternativ kann die Windows-Update-Funktion bemüht werden, um die drei genannten Patches einzuspielen. Zudem hat Winboard.org inoffizielle Patch-Pakete für die verschiedenen Windows-Versionen zum Download bereitgestellt, die neben den Internet-Explorer-Löchern auch die Sicherheitslecks in Windows und im Windows Media Player schließen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


doofi 15. Jun 2006

Nur Teilweise richtig, gerade beim IE hat es mit dem Konzept zu tun. Der Internet...

doofi 15. Jun 2006

Nimm doch einfach einen andren Browser, dann kannst dir die ganze mühe mit den murks...

das große H 15. Jun 2006

Das dachte ich mir auch, als ich die Tage versuchte, WLAN auf meinem Notebook unter...

Gnarf 14. Jun 2006

Genau, und bei dieser Gelegenheit bitte auch gleich noch einen Thread für "Linux ge-ixe...



Aktuell auf der Startseite von Golem.de
Superior Continuous Torque
E-Motor von Mahle für Dauerbetrieb unter Stress

Mahle hat einen neuen Auto-Elektromotor entwickelt, der unbegrenzt lange unter hoher Last betrieben werden kann. Dies wird durch ein neues Kühlkonzept im Motor erreicht.

Superior Continuous Torque: E-Motor von Mahle für Dauerbetrieb unter Stress
Artikel
  1. SpaceX: Starlink-Satelliten sollen Weltraumwetter vorhersagen
    SpaceX
    Starlink-Satelliten sollen Weltraumwetter vorhersagen

    SpaceX kooperiert mit einigen US-amerikanischen Organisationen, um Satelliten künftig besser vor unerwarteten Weltraumwetterphänomenen zu schützen.

  2. Technoblade: Minecraft verabschiedet verstorbenen Streamer mit Krönchen
    Technoblade
    Minecraft verabschiedet verstorbenen Streamer mit Krönchen

    Nach dem Tod des bekanntesten Minecraft-Streamers trauert die Community. Das Entwicklerstudio Mojang verabschiedet Technoblade im Launcher.

  3. VW.OS: VW-Software soll einfach updatefähig und bezahlbar sein
    VW.OS
    VW-Software soll "einfach updatefähig" und bezahlbar sein

    Mit seiner Softwaresparte Cariad will VW ein einheitliches System mit vereinfachter Architektur erstellen.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • PS5 bestellbar • HP HyperX Gaming-Headset -40% • Corsair Wakü 234,90€ • Samsung Galaxy S20 128GB -36% • Audible -70% • MSI RTX 3080 12GB günstig wie nie: 948€ • AMD Ryzen 7 günstig wie nie: 259€ • Der beste 2.000€-Gaming-PC • CM 34" UWQHD 144 Hz günstig wie nie: 467,85€ [Werbung]
    •  /