29.07.2009, 14:41

Frank Ziemann

Großbaustelle

Verbesserter Schutz vor ActiveX-Lücken

Microsofts Entscheidung außer der Reihe zwei Security Bulletins nebst Updates sowie eine Sicherheitsempfehlung zu veröffentlichen, weist auf gravierende Konsequenzen hin. Viele ActiveX-Komponenten müssen neu kompiliert werden.
Microsoft hat am 28. Juli zwei Security Bulletins zu Sicherheitslücken im Internet Explorer und in Visual Studio veröffentlicht, ohne wie sonst üblich dem monatlichen Patch-Day-Zyklus zu folgen. Die Beschreibungen der beseitigten Schwachstellen lassen kaum ahnen, warum das so dringend passieren musste. Tatsächlich steckt viel mehr dahinter. Viele anfällige und bereits per Kill-Bit deaktivierte ActiveX-Steuerelemente können doch im IE geladen werden.
Die Security Bulletins MS09-034 (Internet Explorer) und MS09-035 (Visual Studio) sowie die zeitgleich veröffentlichte Sicherheitsempfehlung 973882 sind als Einheit zu betrachten. Sie behandeln gemeinsam ein gravierendes Sicherheitsproblem mit ActiveX, jedes an einer anderen Stelle. Die Tragweite wird deutlicher, wenn man sich vor Augen hält, dass viele Entwickler ActiveX-Steuerelemente mit der anfälligen Active Template Library (ATL) von Visual Studio kompiliert und verbreitet haben. Die müssten nun alle neu übersetzt und verteilt werden, was kaum realistisch ist.
Die Fehler in der ATL führen letztlich dazu, dass andere Sicherheitslücken in ActiveX-Elementen weiter für Angriffe im Web ausgenutzt werden können, obwohl diese ActiveX-Steuerelemente zum Teil schon vor längerer Zeit per Kill-Bit vermeintlich deaktiviert wurden. Ein Angreifer kann ein solches ActiveX-Element ansprechen und laden, indem er einen Umweg über ein anderes ActiveX-Element wählt, das mit der anfälligen ATL erstellt wurde. Dazu zählen zum Beispiel die Flash- und Shockwave-Player von Adobe in der ActiveX-Fassung für den IE.
Lesen Sie auf der nächsten Seite:
Vorherige Seite
Seite 1 von 2
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 3 / 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Magazine Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
214954
Content Management by InterRed