• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 48 › Microsoft bestätigt kritische Lücke im Internet Explorer

News-Meldung vom 24.11.2009 09:26

« Vorige | Nächste »


Microsoft bestätigt kritische Lücke im Internet Explorer

Microsoft hat die am Wochenende gemeldete kritische Sicherheitslücke bestätigt und weitere Informationen zu betroffenen Systemen veröffentlicht. Demnach sind der Internet Explorer 6 SP1 unter Windows 2000 Service Pack 4 sowie Internet Explorer 6 und 7 unter Windows XP, Windows Server 2003, Windows Vista und Windows Server 2008 verwundbar. Der Fehler steckt jedoch nicht im Internet Explorer 5.01 SP4 und Internet Explorer 8.

Ursache des Problems ist ein falsch referenzierter Zeiger im Microsoft HTML Viewer (mshtml.dll) bei der Verarbeitung bestimmter CSS/STYLE-Objekte über die JavaScript-Methode getElementsByTagName(). Zeigt der Zeiger auf ein bereits gelöschtes Objekt, lässt sich dadurch der Browser zum Absturz bringen oder eingeschleuster Code starten. Der bereits kursierende Exploit arbeitet noch nicht stabil und führt oftmals nur zum Crash des Browsers. Bislang gibt es aber offenbar keine bekannten Webseiten, die die Lücke aktiv ausnutzen, um die PCs von Besuchern mit Schadcode zu infizieren. Dies kann sich jedoch schnell ändern.

Microsoft arbeitet an einem Sicherheits-Update und empfiehlt bis dahin, die Sicherheitseinstellungen für den Internet Explorer in der Internet- und lokalen Intranet-Zone auf "hoch" zu stellen. Alternativ schlagen die Redmonder vor, Active Scripting komplett zu deaktivieren. Damit werden allerdings viele Web-Seiten nicht mehr funktionieren. Laut Bericht soll die Datenausführungsverhinderung (DEP) Angriffe ins Leere laufen lassen. Der standardmäßig konfigurierte geschützte Modus des Internet Explorer 7 unter Vista soll zumindest die Auswirkung eines Angriffs eindämmen können.

Laut Bericht sind grundsätzlich auch Microsoft Outlook, Microsoft Outlook Express und Windows Mail betroffen, allerdings öffnen diese Anwendungen HTML-Mails standardmäßig mit den Rechten einer eingeschränkten Site, die Active Scripting verhindern.

Siehe dazu auch:

  • Neue kritische Lücke im Internet Explorer aufgetaucht
(dab)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (107 Beiträge)

Themen-Forum Schwachstellen


English version: Microsoft confirms critical vulnerability in Internet Explorer

Auch auf heise online:

  • Europäischer Polizeikongress: Mehr Technik an den Grenzen
  • Internet Explorer 8 meistverbreiteter Web-Browser
  • Microsoft bestätigt neue Lücke im Internet Explorer [Update]
  • Spionage auf Blackberry-Geräten
  • SDL für Dummys
  • Mozilla gibt Mobil-Browser und Synchronisierungs-Add-On frei
  • EFF demonstriert den "Fingerabdruck" des Browsers
  • Internet Explorer bleibt Sorgenkind
  • Microsofts Zune-Software auf Deutsch – und bald auf Handys?
  • Microsoft organisiert Sparte "Entertainment and Devices" um
Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska