15.07.2004, 12:50

Eric Bonner, tec tec

Neue Schwachstellen im IE

Über mehrere Schwachstellen im Internet Explorer lassen sich Sicherheitsbeschränkungen umgehen und das System kann unter Umständen kompromittiert werden.

Kaum ist der Juli-Patch-Day (wir berichteten) vorüber, wimmelt es bereits erneut vor Problemen bei Microsoft-Anwendungen. Dieses Mal ist der Internet Explorer (5.01, 5.5, 6) betroffen. Gleich fünf Schwachstellen mit zumeist hoch kritischen Auswirkungen meldet Secunia. Der Sicherheitsexperte kooperiert mit unserer Schwesterpublikation Tecchannel, um aktuelle Sicherheitsreports zu generieren.
Bei der ersten Schwachstelle lassen sich Funktionsaufrufe an andere Funktionen mit ähnlichem Namen umleiten. Angreifer können so über eine präparierte Website die normalen Sicherheitsbeschränkungen umgehen und auf Funktionen zugreifen. Ein erfolgreicher Angriff ermöglicht das Ausführen beliebigen Script-Codes.
Über eine weitere Schwachstelle kann mit einer präparierten Website der Angreifer den Anwender dazu bringen, ohne dessen Wissen Aktionen wie Drag-and-drop vorzunehmen oder Ressourcen anzuklicken. Zu diesem Thema wurde ein Exploit veröffentlicht, der es Sites ermöglicht, Links zu den "Favoriten" hinzuzufügen. Bei den fraglichen Ressourcen muss es sich jedoch weder um Links handeln, noch braucht das Ziel die "Favoriten“ zu sein. Es wurde zudem ein Exploit veröffentlicht, der über die Kombination dieser Lücke und der immanent unsicheren "shell:"-Funktion von Windows das betroffene System kompromittiert.
Lücke Nummer drei betrifft die Channel-Links innerhalb der Favoriten, in die sich beliebiger Code einspeisen lässt. Der Script-Code wird im Kontext der lokalen Sicherheitszone ausgeführt, sobald der Channel hinzugefügt wird.
Mit der Funktion "Window.createPopup()" ist es möglich, beliebige Inhalte über andere Fenster und Dialogboxen zu platzieren. Angreifer können so Dialogboxen und andere Fenster modifizieren. Ein erfolgreicher Angriff könnte Benutzer verleiten, schädliche Dateien zu öffnen oder gefährliche Aktionen auszuführen, ohne es zu bemerken.
Eine zusätzliche Schwachstelle versetzt speziell gestaltete Sites in die Lage, Script-Code mittels Anchor-Referenzen in die lokale Sicherheitszone einzuspeisen. Das Problem betrifft Systeme mit Internet Explorer 6 unter Windows XP SP2 (Release Candidate/Beta). Das Problem konnte auf einem voll gepatchten System unter Microsoft Windows XP SP1 nicht bestätigt werden.
Die Schwachstellen (1) bis (4) sind bestätigt für voll gepatchte Systeme mit Internet Explorer 6 unter Microsoft Windows XP SP1. Frühere Versionen von Internet Explorer könnten jedoch ebenfalls betroffen sein.
Um den genannten Probleme Herr zu werden, empfehlen unsere Kollegen vom Tecchannel, Active-Scripting zu deaktivieren oder einen anderen Browser zu verwenden.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

CosmosDirekt

CosmosDirekt Riesterrente
Mit der Riester-Rente privat mit hohen staatlichen Zulagen fürs Alter vorsorgen.

43022
Content Management by InterRed