Abo
  • Services:
Anzeige

Microsoft lässt Word-Sicherheitslücken weiter offen

Patch-Day schließt fünf Excel-Lecks und drei Outlook-Sicherheitslücken

Die Vermutung hat sich nicht bestätigt, dass Microsoft endlich die drei offenen Sicherheitslücken in Word schließt. Zwar hat der Softwarekonzern drei Patches für sein Office-Paket veröffentlicht, aber keines dieser Korrekturen kümmert sich um die seit Dezember 2006 bekannten Sicherheitslücken, zu denen im Internet bereits Schadcode unterwegs ist. Immerhin wird das im Januar 2007 bekannt gewordene Sicherheitsleck in Excel geschlossen.

Ein Patch für Excel schließt mit einem Schlag fünf verschiedene Sicherheitslücken in Microsofts Tabellenkalkulation. Hierbei wird auch das Sicherheitsloch in Excel geschlossen, das diesen Monat bekannt wurde. Alle fünf Sicherheitslöcher erlauben einem Angreifer, beliebigen Programmcode auszuführen, sofern ein entsprechend präpariertes Excel-Dokument vom Opfer geöffnet wird. Die Sicherheitslücken wurden für Excel 2000, 2002, 2003, den Excel-Viewer 2003 und die WorksSuite 2004 sowie 2005 bestätigt. Auch Excel für MacOS X ist von dem Problem betroffen. Excel 2007 soll die Fehler nicht enthalten. Auf zwei dieser Sicherheitslücken in Excel wurde Microsoft bereits im September 2006 hingewiesen. Es dauerte also vier Monate, bis Redmond Patches veröffentlicht hat.

Ein weiterer Patch kümmert sich um drei Sicherheitslücken in Outlook 2000, 2002 sowie 2003. Zwei dieser Sicherheitslücken können zum Ausführen beliebigen Programmcodes missbraucht und ein Sicherheitsloch kann für eine Denial-of-Service-Attacke genutzt werden. Das eine kritische Sicherheitsleck tritt beim Öffnen einer OSS-Datei (virtuelle Ordner) auf, während das andere gefährliche Sicherheitsloch bei Abruf einer iCal-Besprechungsanfrage zuschlägt. In allen drei Fällen kann ein Angriff über eine entsprechend manipulierte E-Mail erfolgen.

Anzeige

Ein Sicherheitsloch bei der Verarbeitung von VML-Dateien im Internet Explorer gestattet einem Angreifer, beliebigen Code auszuführen. Dazu muss er ein Opfer lediglich dazu bringen, eine entsprechend präparierte VML-Datei zu öffnen, die dann den ungeprüften Puffer in Microsofts VML-Implementierung ausnutzt. Ein Patch für Windows 2000, XP und Microsoft Server 2003 steht zum Download bereit. Windows Vista ist von dem Fehler nicht betroffen. Dieses Sicherheitsleck wurde bereits Anfang Oktober 2006 an Microsoft gemeldet und der Konzern brauchte mehr als drei Monate zum Bereitstellen eines Patches.

In Office 2003 wird ein Sicherheitsleck geschlossen, das nur bei Einsatz der brasilianisch-portugiesischen Grammatikprüfung auftritt. Wird beim Öffnen einer Office-Datei die Grammatikprüfung vorgenommen, erfolgt nur eine unzureichende Datenprüfung, so dass ein Angreifer beliebigen Programmcode einschleusen und ausführen kann.

Mit dem Patch-Day vom Januar 2007 hat sich die Hoffnung nicht bestätigt, dass Microsoft endlich die drei Sicherheitslücken in Word schließt, die im Dezember 2006 entdeckt wurden. Für all diese Sicherheitslecks ist bereits Schadcode im Internet aufgetaucht. Am Vorab-Patch-Day hat Microsoft zunächst doppelt so viele Sicherheits-Patches in Aussicht gestellt. Aber bereits kurz danach wurde diese Ankündigung zurückgezogen und von den acht geplanten Patches blieben für den diesmonatigen Patch-Day nur noch vier übrig. Einen Grund für diese Änderung gab es nicht.

Winboard.org bietet bereits inoffizielle Update-Pakete für Windows 2000 mit Service Pack 4, für Windows XP mit Service Pack 2, für Windows XP in der 64-Bit-Ausführung sowie für Windows Server 2003 mit Service Pack 1 und ein passendes CD-Image zum Download an. Diese stehen als Upgrade und als Vollversion bereit. Das Update-Paket für Windows XP mit Service Pack 2 gibt es auch in einer englischen Sprachversion. Auch Winhelpline.de bietet Patch-Pakete zum Download, die derzeit für Windows 2000, XP und Windows Server 2003 zu haben sind. In Kürze wird wohl auch WinFuture.de mit einem Sammel-Patch für Windows XP nachziehen.


eye home zur Startseite
fghfgh 10. Jan 2007

Nicht rummaulen ! es gibt schließlich Alternativen die noch mehr Funktionen bieten als...

Bukowski 10. Jan 2007

Aber sicher doch, die Lücke wurde auf Wunsch der NSA offen gelassen. Denn sie wissen was...

43653453453 10. Jan 2007

nt

skicu 10. Jan 2007

Woher will Golem denn wissen, dass die 4 weiteren Patches völlig ohne Grund gestrichen...



Anzeige

Stellenmarkt
  1. SelectLine Software GmbH, Magdeburg
  2. BAGHUS GmbH, München
  3. T-Systems International GmbH, verschiedene Standorte
  4. über Ratbacher GmbH, Karlsruhe


Anzeige
Top-Angebote
  1. 2,99€ (ohne Prime bzw. unter 29€ Einkauf zzgl. 3€ Versand)
  2. (u. a. Dark Souls III für 24,99€, Darkosuls II: Scholar of the First Sin für 8,99€, Bioshock...

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Globale SAP-Anwendungsunterstützung durch Outsourcing


  1. Hardlight VR Suit

    Vibrations-Weste soll VR-Erlebnis realistischer machen

  2. Autonomes Fahren

    Der Truck lernt beim Fahren

  3. Selektorenaffäre

    BND soll ausländische Journalisten ausspioniert haben

  4. Kursanstieg

    Bitcoin auf neuem Rekordhoch

  5. Google-Steuer

    Widerstand gegen Leistungsschutzrecht auf EU-Ebene

  6. Linux-Kernel

    Torvalds droht mit Nicht-Aufnahme von Treibercode

  7. Airbus A320

    In Flugzeugen wird der Platz selbst für kleine Laptops knapp

  8. Urheberrecht

    Marketplace-Händler wegen Bildern von Amazon bestraft

  9. V8 Turbofan

    Neuer Javascript-Compiler für Chrome kommt im März

  10. Motion Control

    Kamerafahrten für die perfekte Illusion



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
XPS 13 (9360) im Test: Wieder ein tolles Ultrabook von Dell
XPS 13 (9360) im Test
Wieder ein tolles Ultrabook von Dell
  1. Die Woche im Video Die Selbstzerstörungssequenz ist aktiviert
  2. XPS 13 Convertible im Hands on Dells 2-in-1 ist kompakter und kaum langsamer

Mechanische Tastatur Poker 3 im Test: "Kauf dir endlich Dämpfungsringe!"
Mechanische Tastatur Poker 3 im Test
"Kauf dir endlich Dämpfungsringe!"
  1. Patentantrag Apple denkt über Tastatur mit Siri-, Emoji- und Teilen-Taste nach
  2. MX Board Silent im Praxistest Der viel zu teure Feldversuch von Cherry
  3. Kanex Faltbare Bluetooth-Tastatur für mehrere Geräte gleichzeitig

Hyperloop-Challenge: Der Kompressor macht den Unterschied
Hyperloop-Challenge
Der Kompressor macht den Unterschied
  1. Arrivo Die neuen alten Hyperlooper
  2. SpaceX Die Bayern hyperloopen am schnellsten und weitesten
  3. Hyperloop HTT baut ein Forschungszentrum in Toulouse

  1. Re: 2-2-Konfiguration

    as (Golem.de) | 00:56

  2. Re: First World Problems

    nicoledos | 00:53

  3. Re: Wer in einem Betrieb...

    heidegger | 00:34

  4. Re: Warum nicht gleich eine richtige Mouse?

    JouMxyzptlk | 00:34

  5. Re: Wenn Torvalds mal stirbt...

    heidegger | 00:30


  1. 18:02

  2. 17:43

  3. 16:49

  4. 16:21

  5. 16:02

  6. 15:00

  7. 14:41

  8. 14:06


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel