18.03.2009, 16:06

Frank Ziemann

Kein Placebo-Patch

Microsoft verteidigt WPAD-Update

Microsofts Sicherheits-Update aus dem Security Bulletin MS09-008 hat einige Verunsicherung ausgelöst, da er unter bestimmten Umständen nicht zu funktionieren scheint. Der Hersteller hat inzwischen dazu Stellung genommen.
Beim Patch Day im März hat Microsoft mit dem Security Bulletin MS09-008 zwei Sicherheits-Updates bereit gestellt, die Schwachstellen in den DNS- und WINS-Serverdiensten behandeln. Wird Web Proxy Auto-Discovery (WPAD) verwendet, kann ein Angreifer einen Web-Proxy registrieren, den er unter seiner Kontrolle hat. Er kann damit den Datenverkehr mit dem Web manipulieren, einen so genannten Man-in-the-Middle-Angriff ausführen.
Bereits einen Tag nach dem Patch Day waren erste Berichte aufgetaucht, nach denen Microsofts Lösung unter bestimmten Umständen nicht funktioniere, die Installation der Updates jedoch trotzdem ohne Fehlermeldung abgeschlossen würde. Dies passiert offenbar dann, wenn bereits ein erfolgreicher Angriff ausgeführt wurde, also schon Proxy-Einträge vorhanden sind.
Maarten Van Horenbeeck vom Microsoft Security Response Center verteidigt dieses Vorgehen im Blog "Security Research & Defense". Es sei Aufgabe eines Sicherheits-Updates Angriffe zu verhindern, nicht jedoch bereits angerichteten Schaden zu reparieren. Diese Aufgabe werde von den bereit gestellten Updates erfüllt. Ob vorhandene Einträge von einem Angreifer stammten oder durch einen Netzwerkadministrator eingefügt wurden, könne das Sicherheits-Update nicht feststellen und lasse die Einträge daher in Ruhe.
Betroffen von den im Security Bulletin MS09-008 beschriebenen Schwachstellen sind die Server-Versionen von Windows. Typischerweise kommt WPAD in Unternehmensnetzwerken zum Einsatz, wo sich Rechner in einer Domäne untereinander eine gewisse Vertrauensstellung einräumen.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 3 / 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Magazine Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
199350
Content Management by InterRed