Microsofts Patchday: Updates gegen Freak - und nochmal Stuxnet

Die Freak-Lücke hat Microsoft schnell geschlossen. Am heutigen Patchday gibt es dafür ein Update. Verwunderlich ist jedoch, dass es auch einen Patch für eine Lücke gibt, die von Stuxnet ausgenutzt wurde - und seit 2010 bekannt ist.

Artikel veröffentlicht am ,
Neue Patches für Windows schließen die Freak-Lücke und ein Einfallstor für Stuxnet.
Neue Patches für Windows schließen die Freak-Lücke und ein Einfallstor für Stuxnet. (Bild: Microsoft)

Am heutigen Patchday gibt es von Microsoft ein Update, das die Freak-Lücke schließt, nur wenige Tage, nachdem die Lücke bekanntgeworden war. Kurioserweise gibt es aber aber auch einen Patch für eine Lücke, die eigentlich bereits 2010 geschlossen sein sollte. Die Lücke war eine von fünf Zero-Days, die von der Malware Stuxnet ausgenutzt wurde. Laut HP wurde die Schwachstelle damals nur unzureichend repariert.

Stellenmarkt
  1. (Junior) Software Developer C# / .NET (m/w/d)
    WEGMANN automotive GmbH, Veitshöchheim, Würzburg
  2. SAP Basis Administrator (w/m/d)
    Dataport, Altenholz bei Kiel, Bremen, Hamburg, Magdeburg, Rostock
Detailsuche

2010 veröffentlichte Microsoft den Patch MS10-046 gegen die sogenannte LNK-Schwachstelle, die mutmaßlich von den Stuxnet-Entwicklern genutzt wurde, um Rechner mit ihrem Wurm von USB-Sticks aus zu infizieren. Laut einem gleichzeitig zum heutigen Patchday veröffentlichten Blogpost habe der damalige Patch jedoch eine nur unzureichende Verifizierung umgesetzt. Angreifer könnten den Patch analysieren und diese verbleibenden Schwachstellen ausfindig machen, so der IT-Sicherheitsforscher Michael Heerklotz. Er wandte sich mit seinen Ergebnissen an HPs Zero Day Initiative, die wiederum Microsoft kontaktierte.

Laut HP waren aber jene Rechner sicher, die zusätzlich zu dem damals veröffentlichten Patch auch Microsofts Anleitung befolgten und die Darstellung von LNK-Dateien in der Registry deaktivierten. Mit der heutigen Veröffentlichung von Patch MS-15-020 sollen nun ausreichende Absicherungen umgesetzt worden sein, um Angriffe, wie sie Stuxnet ausnutzt, zu verhindern. Laut Microsoft schließt MS-15-020 eine neue Sicherheitslücke. Cyberkriminelle würden mit jedem Fortschritt auch ihre Taktiken ändern. Der Patch wird für alle Windows-Versionen bereitgestellt.

Freak-Lücke geschlossen

Mit dem Patch MS15-031 schließt Microsoft eine Lücke in Secure Channel - kurz Schannel - und verhindert damit HTTPS-Verbindungen mit schwacher Verschlüsselung, wie sie in der jüngst entdeckten Freak-Attacke beschrieben sind. Das von Microsoft zuvor veröffentlichte Workaround hatte Probleme bereitet. Auf einigen Systemen funktionierte danach Windows Update nicht mehr. Der Aufruf von Windows Update führte dann zu einer Fehlermeldung und es wurden keine Aktualisierungen angezeigt, auch wenn noch welche zur Installation bereitstehen. Nutzer sollten also das Workaround wieder rückgängig machen, um die neue Updates zu erhalten.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Lala Satalin... 12. Mär 2015

Nee, nur die Tastatur. Meinte 2014. ;)

Bringhimup 11. Mär 2015

Bei mir waren es 54 Updates. Und nein, ich hab nicht den letzen Patchday übersprungen...

Chantalle47 11. Mär 2015

Also ich hatte in meinem ganzen Leben mit einem MS Patchday. Die Updates sind bisher...

TC 11. Mär 2015

Bekam gestern auch einige Sicherheitsupdates, ebenso Office 2007 Bisher kann man nicht...



Aktuell auf der Startseite von Golem.de
James Webb Space Telescope
Das Weltraumteleskop wird mit Javascript betrieben

Die in der Raumfahrt verwendete Software ist manchmal kurios. Im Fall des JWST wird das ISIM mit Javascript kontrolliert und betrieben.

James Webb Space Telescope: Das Weltraumteleskop wird mit Javascript betrieben
Artikel
  1. Betrug: Wenn die Phishing-Mail wirklich von Paypal kommt
    Betrug
    Wenn die Phishing-Mail wirklich von Paypal kommt

    Die E-Mail stammt von Paypals Servern und weist auf eine unter Paypal.com einsehbare Transaktion hin. Doch hinter E-Mail und Hotline stecken Betrüger.

  2. ADAC-Test: Elektroautos als Zugmaschinen - was bringt's?
    ADAC-Test
    Elektroautos als Zugmaschinen - was bringt's?

    Der ADAC hat den Stromverbrauch von Elektroautos mit Anhängern und Fahrradgepäckträgern gemessen. Gute Noten gibt es dabei keine.

  3. Botnetz: Google blockiert Rekord-DDoS-Angriff
    Botnetz
    Google blockiert Rekord-DDoS-Angriff

    Für einen Kunden konnte Google den größten HTTPS-basierten DDoS-Angriff mit 46 Millionen Anfragen pro Sekunde abwehren.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • MindStar (MSI RTX 3090 Gaming 1.269€, Seagate Festplatte ext. 18 TB 295€) • PS5-Deals (Uncharted Legacy of Thieves 15,38€, Horzizon FW 39,99€) • HP HyperX Gaming-Maus -51% • Alternate (Kingston Fury DDR5-6000 32GB 219,90€ statt 246€) • Samsung Galaxy S22+ 5G 128 GB 839,99€ [Werbung]
    •  /