• News
    • heise Developer
    • heise Netze
    • heise Open Source
    • heise Security
    • c't
    • iX
    • Technology Review
    • c't Fotografie
    • Mac & i
    • Make
    • Telepolis
    • heise Autos
    • TechStage
    • tipps+tricks
    • heise Download
    • Preisvergleich
    • Whitepapers
    • Webcasts
    • Stellenmarkt
    • Karriere Netzwerk
    • Gutscheine
    • IT-Markt
    • Tarifrechner
    • Netzwerk-Tools
    • Spielen bei Heise
    • heise shop
    • heise Select
    • Artikel-Archiv
    • Zeitschriften-Abo
    • Veranstaltungen
    • Arbeiten bei Heise
    • Mediadaten
heise Security
  • News
    • Archiv
    • 7-Tage-News
  • Hintergrund
  • Events
  • Foren
  • Kontakt
  1. Security
  2. 7-Tage-News
  3. 07/2009
  4. DOM-Schwachstelle lässt Internet Explorer abstürzen [Update]

DOM-Schwachstelle lässt Internet Explorer abstürzen [Update]

16.07.2009 16:51 Uhr Herbert Braun
vorlesen
Als einziger aktueller Browser lässt sich Internet Explorer 8 vom Proof of Concept aufs Kreuz legen. (Bild: Screenshot)

Eine von dem Luxemburger Sicherheitsspezialisten G-SEC veröffentlichte Sicherheitslücke soll in mehreren Browsern zum Absturz führen oder so viel Arbeitsspeicher verbrauchen, dass der Rechner praktisch unbenutzbar wird. Der Trick ist einfach: Per JavaScript-DOM erzeugt eine Webseite ein Auswahlmenü (<select>) und weist ihm ein length-Attribut mit sehr hohem Wert zu. Dieses Attribut gibt die Anzahl der Menüeinträge an und sollte sich eigentlich qua Spezifikation und Menschenverstand nur lesen und nicht schreiben lassen.

Ein Proof of Concept zeigt, dass nicht mehr alle Browser von Problemen betroffen sind. Bei einem Test auf einem Vista-System war einzig Internet Explorer 8 hinreichend beeindruckt und stürzte ab. Opera schlug sich den Wanst mit RAM voll, blieb aber handlungsfähig; in der kommenden Version soll das Problem laut G-SEC repariert sein. Firefox, Safari und Chrome zuckten dagegen in den aktuellen Versionen nicht mit der Wimper. Nach Angaben von G-SEC sollen auch Firefox bis 2.0.19 und 3.0.5 sowie ältere Versionen von Chrome und Safari den gesamten verfügbaren Speicher aufbrauchen und danach abstürzen. Auf einem System mit Konqueror und Ubuntu soll der Bug wegen des voreingestellten Speichermanagements sogar zum Neustart des Rechners führen.

Update:

Opera habe nach Auskunft von Thierry Zoller von G-SEC zwar zugesagt, den Bug mit Version 9.64 zu beheben, hat dies aber offenbar nicht getan; Microsoft wolle das Problem in Internet Explorer 9 beheben, der vermutlich ohnehin eine neue JavaScript-Engine bekommen dürfte. Betroffen sind auch die Browser der meisten Mobilgeräte (iPhone, Android und Symbian-Handys) und Spielekonsolen (Wii und PS3), wobei aktuelle WebKit-Browser in iPhone und Android-Geräten korrigiert sind.

Wie Thierry Zoller erklärt, handle es sich bei dem Problem um eine uralte Lücke, die sich bereits im neun Jahre alten Netscape 6 finde. Offenbar haben sich die anderen Browser-Hersteller an dessen Implementierung orientiert, sodass sämtliche gängigen Browser-Engines den gleichen Fehler aufwiesen, bevor die Hersteller durch G-SEC darauf aufmerksam gemacht wurden. (Herbert Braun) / (heb)

Kommentare lesen (195 Beiträge)
https://heise.de/-6296 Drucken
Mehr zum Thema:
Browser Chrome DoS-Schwachstelle Firefox Internet Explorer Microsoft Opera Safari Sicherheitslücken
Anzeige
Anzeige
Dienste
  • Security Consulter
  • Netzwerkcheck
  • Anti-Virus
  • Emailcheck
  • Browsercheck
  • Krypto-Kampagne
Anzeige
Alerts! alle Alert-Meldungen

Fredi Baby-Monitor

gestern, 14:15 Uhr 89 Kommentare

Cisco-Produkte

21. Juni 2018, 11:22 Uhr

IP-Kameras von Axis

19. Juni 2018, 16:59 Uhr 8 Kommentare
Anzeige
Anzeige
  • So schützen Sie Ihr Unternehmen vor CEO-Fraud
  • Hilfe für Admins: Neue Features für moderne Netze
  • Kostenfalle Virtualisierung: Nie mehr draufzahlen
  • Web-Betrug: Wenn Bots Login-Daten missbrauchen
  • Whitepaper: kaufmännische Prozesse optimieren
  • Unter der Lupe: Hardware für den Endgeräteschutz
  • Special: DSGVO Ratgeber
  • 5 IT-Trends, die Sie auf dem Schirm haben sollten
  • Interessante Arbeitgeber: IT-Jobtag Nürnberg
Artikel

Was man über DNS als Sicherheits-Werkzeug wissen muss

DNS ist insbesondere in Firmenumgebungen eine wichtige Informationsquelle und kann dabei helfen, die Sicherheit zu verbessern. Allerdings bedeutet die bevorstehende Einführung sicherer DNS-Dienste, dass viele dieser Techniken absehbar Probleme bekommen werden.

Hintergrund 6 Kommentare

Gezielte Angriffe auf Menschenrechts-Aktivistin

Amnesty dokumentiert digitale Angriffe auf Diep Saeeda, eine Menschenrechts-Aktivistin in Pakistan. Interessant ist sowohl die Vorgehensweise der Angreifer als auch die Analyse der von Amnesty mit der Untersuchung beauftragten Forscher.

Lesetipp

PGP und S/MIME: So funktioniert Efail

Die Angriffe auf verschlüsselte E-Mails mit S/MIME und OpenPGP lassen sich eigentlich ganz einfach erklären. Wenn man sie einmal verstanden hat, weiß man auch, warum das mit dem Fixen nicht ganz so einfach ist.

Hintergrund 545 Kommentare

Neueste Forenbeiträge

  1. Re: Dabei wäre die Lösung des Problems so einfach
    Öhm, nö, Vergesslichkeit (oder Dummheit) können nicht die Sorgen des Herstellers sein. Es ist gut, wenn es da einen Service gibt, aber den extra…

    Forum:  Standardpasswort 123: Baby-Monitor als Guckloch in fremde Wohnungen

    Schmarall hat keinen Avatar
    von Schmarall; vor einer Minute
  2. Re: 1. Schritt: Angst machen, am besten in einem Forum, in dem 0% Anwender
    Linuxprogrammierer schrieb am 22.06.2018 15:32: Die Betroffenen können eh weder lesen noch schreiben. Stefan

    Forum:  Standardpasswort 123: Baby-Monitor als Guckloch in fremde Wohnungen

    Stefan Schustereit hat keinen Avatar
    von Stefan Schustereit; vor 5 Minuten
  3. Unsere Cloud ist ganz sicher ...
    ... Ihr Problem. JHR

    Forum:  Standardpasswort 123: Baby-Monitor als Guckloch in fremde Wohnungen

    JHR hat keinen Avatar
    von JHR; vor 17 Minuten
nach oben
News und Artikel
  • News
  • 7-Tage-News
  • News-Archiv
  • Hintergrund-Artikel
  • Alert-Meldungen
Service
  • Newsletter
  • Tools
  • Foren
  • RSS
  • mobil
Dienste
  • Security Consulter
  • Netzwerkcheck
  • Anti-Virus
  • Emailcheck
  • Browsercheck
  • Krypto-Kampagne
  • Datenschutzhinweis
  • Impressum
  • Kontakt
  • Mediadaten
  • 4056
  • Content Management by InterRed
  • Copyright © 2018 Heise Medien