• IT-Karriere:
  • Services:

Sicherheitsloch in Windows durch Kopierschutz-Treiber

Pufferüberlauf in Bibliothek kann Benutzerrechte erhöhen

Ein bisher noch nicht gestopftes Sicherheitsloch kann bei vielen Windows-Installationen zu Problemen führen. Laut Angaben von Symantec existiert für den Fehler bereits ein Exploit, der auch in freier Wildbahn gesichtet worden sei. Betroffen ist jedoch kein Code von Microsoft, der Fehler steckt in einer Datei des Kopierschutzherstellers Macrovision.

Artikel veröffentlicht am ,

Bereits in der vergangenen Woche, am 16. Oktober 2007, berichtete ein Symantec-Mitarbeiter in seinem Blog über den Fehler: In einer bestimmten System-Datei von Windows XP und Windows 2003 steckt ein Fehler, der sich mittels eines Pufferüberlaufs für das Überschreiben beliebiger Adressräume auch im Kernel-Bereich des Systems eignet. Als Folge kann beliebiger Code als Administrator ausgeführt werden, auch wenn der angemeldete Benutzer nicht die notwendigen Zugriffsrechte hat. Das soll auch bei einem auf den letzten Stand gepatchten Windows XP mit Service Pack 2 und einem ebenfalls voll aktualisierten Windows 2003 mit SP1 möglich sein. Bedingung ist nur, dass ein Angreifer gültige Zugangsdaten für den Rechner haben muss. Windows Vista soll nicht betroffen sein.

Stellenmarkt
  1. Hays AG, Erfurt
  2. Chemische Fabrik Budenheim KG, Budenheim

Symantec verschwieg in dieser Warnung ausdrücklich weitere Details der Lücke, gab aber an, dass es sich um einen Treiber handle, der "bei vielen Windows-Installationen mitgeliefert" werde. Zudem sollen bereits praktische Anwendungen, so genannte Exploits, für den Fehler in freier Wildbahn gesichtet worden sein. Deshalb habe man zuerst Microsoft und dann die Öffentlichkeit informiert.

Am 18. Oktober 2007 meldete schließlich der Betreiber der Sicherheits-Webseite Reversemode, Rubén Santamarta, über die Mailing-Liste Bugtraq, dass der Fehler in der Datei "secdrv.sys" stecke. Er belegte in seinem Posting den Fehler mit Code-Beispielen. Der Treiber soll Teil des Kopierschutzes "SafeDisc" von Macrovision und Teil von Windows sein - das stimmt überraschenderweise. Auf mehreren in der Redaktion von Golem.de gefundenen Original-CDs von Windows XP, sowohl mit SP1 wie SP2, steckt eine Datei gleichen Namens, die auch nicht die bei Microsoft-Dateien üblichen Versionshinweise und Kommentare in den Datei-Eigenschaften ausgibt. Unklar ist noch, ob es sich wirklich um einen Teil von "SafeDisc" handelt oder eher um einen Treiber für die analoge Video-Ausgabe, wo Grafikkarten sich ebenfalls eines Macrovision-Verfahrens bedienen. Auf einem Rechner konnte eine gleichnamige Datei aber im Installationsverzeichnis des vor über fünf Jahren erschienenen Spiels "Serious Sam - The Second Encounter" gefunden werden, das mit SafeDisc arbeitet.

Fraglich ist zunächst einmal, was ein Kopierschutz-Treiber in Windows überhaupt zu suchen hat - und auch, wie schnell Microsoft auf den Fehler reagieren kann, da die Rechte an der Datei offenbar bei Macrovision liegen. Noch hat keiner der beiden Software-Hersteller zu dem Problem Stellung genommen oder einen Patch angekündigt. Bei privat genutzten PCs arbeiten die Anwender ohnehin meist mit Administratorrechten, so dass die Lücke sich hier nicht auswirkt. Unternehmen, bei denen die Rechner mit eingeschränkten Rechnern arbeiten, empfiehlt Symantec nun ein genaues Aufpassen, solange die Lücke besteht, und verweist darauf, dass ein Exploit dafür bereits gesichtet wurde.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Hardware-Angebote
  1. ab 2.174€

dumpfbacke 27. Okt 2007

www.kubuntu.org schrieb: Lesen -> Denken -> Schreiben! Im Artikel steht ausdrücklich, es...

dumpfbacke 27. Okt 2007

Full ACK LG Dumpfbacke (Mit Linux wäre das nicht passiert...)

DauBasher 23. Okt 2007

Da hast Du leider recht. Leider häufen sich irreführende News auf vielen Seiten im Web...

MrBurns 23. Okt 2007

Also mir ist das ständige "Run as" auch zu mühsam, deshalb log ich mich lieber gleich...

josefine 22. Okt 2007

Ich musste spontan an http://www.scaryideas.com/print/4292/ denken.


Folgen Sie uns
       


Astronomie: Arecibo wird abgerissen
Astronomie
Arecibo wird abgerissen

Das weltberühmte Radioteleskop ist nicht mehr zu retten. Reparaturarbeiten wären lebensgefährlich.

  1. Astronomie Zweites Kabel von Arecibo-Radioteleskop kaputt
  2. Die Zukunft des Universums Wie alles endet
  3. Astronomie Gibt es Leben auf der Venus?

In eigener Sache: Golem-PCs mit Ryzen 5000 und Radeon RX 6800
In eigener Sache
Golem-PCs mit Ryzen 5000 und Radeon RX 6800

Mehr Leistung zum gleichen Preis: Der Golem Highend wurde mit dem Ryzen 5 5600X ausgestattet, die Geforce RTX 3070 kann optional durch eine günstigere und schnellere Radeon RX 6800 ersetzt werden.

  1. Video-Coaching für IT-Profis Shifoo geht in die offene Beta
  2. In eigener Sache Golem-PCs mit RTX 3070 günstiger und schneller
  3. In eigener Sache Die konfigurierbaren Golem-PCs sind da

Energy Robotics: Ein kopfloser Hund für 74.500 US-Dollar
Energy Robotics
Ein kopfloser Hund für 74.500 US-Dollar

Als eines der ersten deutschen Unternehmen setzt Energy Robotics den Roboterhund Spot ein. Sein Vorteil: Er ist vollautomatisch und langweilt sich nie.
Ein Bericht von Werner Pluta

  1. Kickstarter Nibble ist ein vierbeiniger Laufroboter im Mini-Format
  2. Boston Dynamics Roboterhunde scannen ein Werk von Ford
  3. Robotik Laborroboter forscht selbstständig

    •  /