13.09.2006 09:22
Das heimliche Update oder der Patch zum Patch des Patches
Zusätzlich zu den neuen Updates hat Microsoft zum Patchday auch zwei ältere Updates neu aufgelegt: das bereits einmal nachgebesserte kumulative IE-Update in MS06-042 und MS06-040 zum Serverdienst. Letzteres soll laut Christopher Budd aus Microsofts Sicherheitsteam Unverträglichkeiten des Patches beheben. Doch das erneuerte IE-Update birgt Überraschungen.
Group Manager Tony Chor erklärt im IEBlog den Grund für die erneute Modifikation: Man habe von einer weiteren Sicherheitslücke im Internet Explorer erfahren, die einem bereits behobenen Problem ähnele. Es tritt zwar an einer anderen Stelle im Code und auch bei anderen Programmversionen auf. Nichtsdestotrotz hat man den Patch zum neuen Fehler kurzerhand nachträglich in das bereits letzten Monat veröffentlichte, kumulative Internet-Explorer-Update gepackt. Das musste ohnehin schon einmal überarbeitet werden, nachdem es zunächst ein neues Sicherheitsloch aufriss.
Das Problem tritt beim Parsen überlanger URLs auf und trägt die Nummer CVE-2006-3873. Es betrifft neben Internet Explorer 5 auch IE 6, sofern die aktuellen Service Packs für Windows 2003 Server (SP1) oder XP (SP2) nicht installiert sind.
Siehe dazu auch:
(ju)
- Cumulative Security Update for Internet Explorer, Microsoft Security Bulletin MS06-042
- Vulnerability in Server Service Could Allow Remote Code Execution, Microsoft Security Bulletin MS06-040
Unsere Entdeckung, dass via Skype verschickte URLs von Microsoft besucht werden, hat für einigen Aufruhr gesorgt. Mittlerweile liegen etwas mehr Informationen dazu auf dem Tisch.
Die aktuelle BKA-Trojaner sperrt nicht nur den Rechner, sondern legt auch Bilder mit Kinderpornografie auf dem System ab. Mit Desinfec't kann man diesen Unrat aufspüren und beseitigen.
Der Krypto-Experte Karsten Nohl kritisiert die Absenkung des Schutzniveaus für Steuer-, Sozial- und Gerichtsdaten im Rahmen der gesetzlichen Anpassungen für De-Mail.
Wer verhindern will, dass Nutzer auf fremde Kalender zugreifen oder eigenen PHP-Code in den Server einschleusen, sollte baldmöglichst auf eine der aktuellen Versionen umsteigen.
Die Mozilla-Entwickler haben zahlreiche Sicherheitslöcher in Firefox und Thunderbird gestopft. Durch eine kann ein Angreifer, der bereits einen Fuß in der Tür hat, an Systemrechte gelangen.