29.12.2010, 14:17

Frank Ziemann

ActiveX-Lücke

Weitere IE-Schwachstelle veröffentlicht

Neben dem als kritisch eingestuften CSS-Fehler in allen Versionen des Internet Explorer hat dessen Entdecker eine weitere 0-Day-Lücke im IE veröffentlicht. Sie betrifft eine ActiveX-Komponente, die jedoch standardmäßig nicht installiert ist.
Kurz vor Weihnachten hat ein chinesischer Sicherheitsforscher zwei Sicherheitslücken im Internet Explorer veröffentlicht, gegen die es von Microsoft bislang noch kein Update gibt. Über die von Microsoft als kritisch eingestufte CSS-Lücke haben wir bereits berichtet. Eine zweite Schwachstelle steckt in einem ActiveX-Steuerelement und ermöglicht es Code einzuschleusen.
Die wie die CSS-Lücke auf der Website WooYun.org mitsamt Demo-Exploit veröffentlichte Schwachstelle ist nur ausnutzbar, wenn die Microsoft WMI Administrative Tools (WMI: Windows Management Instrumentation) installiert sind. Darin ist die anfällige ActiveX-Komponente "WBEMSingleView.ocx" enthalten. Dieser WMI Object Viewer enthält die Funktionen AddContextRef() und ReleaseContext(), denen ein Zeiger auf ein Objekt übergeben werden kann, was zur Ausführung von eingeschleustem Code führt.
Die Lücke kann ausgenutzt werden, indem ein Angreifer einen Benutzer, in dessen Internet Explorer diese ActiveX-Komponente installiert ist, auf eine speziell präparierte Web-Seite lockt. Der Demo-Exploit öffnet den Windows Taschenrechner. Abhilfe schafft das Setzen des Kill-Bit für diese Komponente, deren CLSID "2745E5F5-D234-11D0-847A-00C04FD7BB08" lautet.
Eine Stellungnahme von Microsoft zur dieser zweiten Sicherheitslücke gibt es noch nicht.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
772783
Content Management by InterRed