20.01.2011, 16:14

Frank Ziemann

Pwn2own lässt grüßen

Exploit für Patch-Day-Lücke veröffentlicht

Ein Sicherheitsforscher hat Details zur Ausnutzung einer Sicherheitslücke in Windows veröffentlicht, die Microsoft beim letzten Patch Day beseitigt hat. Der Forscher hatte damit einen Preis beim Pwn2own-Wettbewerb 2010 gewonnen.
Peter Vreugdenhil, ein Sicherheitsforscher aus den Niederlanden, hatte im Frühjahr 2010 beim Hacker-Wettbewerb Pwn2own eine Sicherheitslücke in Windows ausgenutzt, um über den Internet Explorer Code einzuschleusen. Vreugdenhil, der heute für den Pwn2own-Veranstalter TippingPoint arbeitet, hat nun einige Details seines Exploit-Tricks veröffentlicht.
Die Veröffentlichung ist kurz nach Microsofts Patch Day vom 11. Januar erfolgt, bei dem Microsoft diese als kritisch eingestufte Sicherheitslücke endlich geschlossen hat. Die Schwachstelle steckt in den Microsoft Data Access Components (MDAC), in denen der Hersteller am 11. Januar noch eine zweite kritische Lücke beseitigt hat.
Peter Vreugdenhil hatte die Schwachstelle ausgenutzt, um beim Hacker-Wettstreit die Sicherheitsfunktionen ASLR (Address Space Layout Randomization) und DEP (Data Execution Prevention) auszutricksen. So konnte er binnen zwei Minuten in den Rechner eindringen und 10.000 US-Dollar Prämie einstreichen.
Der Fehler steckt in einem ActiveX-Modul für Datenbankzugriffe über den IE. Vreugdenhil hat lediglich eine frühe Version seines Exploit-Code veröffentlicht, die nach seiner Einschätzung nicht sonderlich hilfreich für Angreifer sein sollte. Jedenfalls genüge es nicht diesen Code einfach nur zu starten, um damit erfolgreich zu sein.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
781756
Content Management by InterRed