26.09.2006 13:54
Zweiter inoffizieller Patch für Lücke im Internet Explorer
Nach der Veröffentlichung eines inoffiziellen Patches für die VML-Lücke im Internet Explorer durch das Zero Day Emergency Response Team stellt nun der Hersteller PatchLink ein weiteres inoffizielles Update bereit – allerdings nur für die eigene Kundschaft. PatchLink reagiert damit auf die zunehmende Bedrohung von IE-Anwendern durch infizierte Webseiten. Für Nicht-Kunden empfiehlt der Hersteller, der Anleitung Microsofts zu folgen und die verwundbare Bilbiothek einfach zu deaktivieren. Auch zahlreiche Kundenseiten eines Webhosters wurden bereits gehackt, um Besucher auf präparierte Webseiten zu leiten.
Wie groß die Bedrohung mittlerweile wirklich ist, ist nicht klar. Microsoft ging noch am Freitag vergangener Woche davon aus, das es nur wenige Seiten gäbe, die Besucher über die VML-Lücke mit Schädlingen infizieren. Dies hätten auch die mit den Partnern der Microsoft Security Response Alliance ausgetauschten Informationen ergeben. Der Hersteller Websense will allerdings eine Zunahme der Angriffe beobachtet haben. Mittlerweile sollen gefälschte Yahoo!-Grußkarten per E-Mail im Netz unterwegs sein, die Anwender geradewegs auf präparierte Webseiten führen. Ähnliche Angriffe über Grußkarten gab es zuletzt Anfang des Jahres bei der WMF-Lücke.
Unterdessen arbeitet Microsoft weiter mit Hochdruck an der Fertigstellung eines Patches. Möglicherweise wollen die Redmonder das Update noch vor dem nächsten Patchday am 10. Oktober veröffentlichen, sofern die Tests abgeschlossen seien.
(dab)
Cross-Site-Scripting (XSS) ist eine der größten Plagen, mit denen Webmaster zu kämpfen haben. Der neue Standard "Content Security Policy" soll endlich Abhilfe schaffen.
Wie schwer ist es, einen Hotelsafe zu knacken? heise Security hat es spontan ausprobiert – mit einem überraschenden Ergebnis.
Die Weboberfläche zur Verwaltung von ProLiant- und Integrity-Servern enthält eine kritische Sicherheitslücke.
Eine Lücke, viele Updates: Adobe hat ein kritisches Sicherheitsloch gestopft und neue Flash- und Air-Versionen für sämtliche Plattformen veröffentlicht.
Am Juni-Patchday hat Microsoft zahlreihe Lücken in Windows, Internet Explorer und Office geschlossen. Eine Rechteausweitungslücke, für die bereits ein Exploit im Netz kursiert, hat die Redmonder Softwareschmiede dabei jedoch offenbar ausgelassen.