10.11.2010, 17:13

Frank Ziemann

0-Day-Lücke

Exploit für IE-Schwachstelle veröffentlicht

Für eine seit einer knappen Woche bekannte Sicherheitslücke im Internet Explorer 6, 7 und 8, die bereits für gezielte Angriffe genutzt wird, ist ein Demo-Exploit veröffentlicht worden. Ein Sicherheits-Update, das die Schwachstelle beheben würde, ist noch nicht verfügbar.
Microsoft hat in der letzten Woche vor einer neu entdeckten Sicherheitslücke im Internet Explorer gewarnt. Bereits zu diesem Zeitpunkt waren vereinzelte, gezielte Angriffe auf diese Schwachstelle bekannt. Inzwischen ist auch Exploit-Code für diese Lücke veröffentlicht worden, der eine Hintertür ins System öffnet.
Anfällig sind alle unterstützten IE-Versionen, also Internet Explorer 6, 7 und 8. Die Beta-Version von Internet Explorer 9  soll hingegen laut Microsoft nicht betroffen sein. Der veröffentlichte Demo-Exploit wird von seinem Programmierer, Matteo Memelli, als "quick and dirty" bezeichnet, weil er keine Umgehung der Schutzmaßnahmen DEP und ASLR enthält. DEP (Data Execution Prevention) ist für den IE 8 auch unter Windows XP standardmäßig aktiviert und verhindert den Erfolg eines Angriffs.
Beim Internet Explorer 7 unter Windows XP und Vista ist DEP hingegen nicht aktiviert. Dies kann jedoch mit einer von Microsoft bereit gestellten Fix-it-Lösung nachgeholt werden. Für den IE 6 hat Microsoft eine zweite Fix-it-Lösung parat, die benutzerdefiniertes CSS einschaltet, wodurch ein Angriff scheitert. Beide Lösungen finden Sie im KB-Artikel 2458511 bei Microsoft.
Der Fehler, der zur der CSS-Lücke führt, steckt in der IE-Komponente mshtml.dll, die für die HTML-Interpretation von Web-Seiten zuständig ist. Der veröffentlichte Exploit-Code öffnet im Erfolgsfall auf dem Port 4444 eine Hintertür ins System, über die ein Angreifer zum Beispiel Malware einschleusen könnte.
Bislang hat es Microsoft offenbar noch nicht als notwendig erachtet außerhalb des normalen, monatlichen Patch-Zyklus ein Sicherheits-Update für den IE bereit zu stellen. Bei gestrigen Patch Day gab es jedenfalls nur Aktualisierungen für MS Office und Forefront UAG. Es ist jedoch durchaus möglich, dass Microsoft noch vor dem nächsten regulären Termin am 14. Dezember ein Update ausliefert, falls es Angriffe auf breiter Front geben sollte.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
745814
Content Management by InterRed