23.11.2009, 15:44

Frank Ziemann

Zero-Day-Exploits

Neue Lücken im Internet Explorer aufgetaucht

Im Internet Explorer sind zwei Sicherheitslücken entdeckt und veröffentlicht worden. Eine betrifft die IE-Versionen 6 und 7 und kann das Einschleusen von Code ermöglichen. Die andere ist eine XSS-Lücke im IE 8.
In den älteren Versionen 6 und 7 des Internet Explorer ist eine bis dahin unbekannte Sicherheitslücke aufgedeckt worden. Ein kommentarloser Beitrag auf einer Mailing-Liste enthält Beispiel-Code, der den Internet Explorer (IE) zum Absturz bringt. Im davon nicht betroffenen IE 8 ist eine XSS-Lücke enthalten, über die Microsofts Schutzmechanismus gegen XSS-Angriffe missbraucht werden kann.
Die Schwachstelle im IE 6/7 ist von einer unbekannten Person veröffentlicht worden, die sich "securitylab.ir" nennt. Der Sicherheitsdienstleister Secunia bestätigt die als "highly critical" eingestufte Lücke für IE 6 unter Windows XP SP2 sowie IE 7 unter Windows XP SP3. Das Problem stecke in der Programmbibliothek "mshtml.dll" zur Anzeige von Web-Seiten, schreibt VUPEN Security. Es tritt bei der Verarbeitung bestimmter CSS-Anweisungen (Cascading Stylesheets) mit Javascript auf. Der Beispiel-Code benutzt die Javascript-Anweisung "getElementsByTagName()" und eine sehr lange Zeichenkette.
Die Schwachstelle ist unterdessen von Symantec bestätigt worden. Das Einschleusen beliebigen Codes scheint möglich. Der veröffentlichte Code funktioniert jedoch laut Symantec nicht zuverlässig. Es sei jedoch wahrscheinlich, dass bald verbesserter Code auftauchen werde, heißt es im Symantec Security Response Blog. Zum Schutz müsste man Scripting im IE abschalten, wodurch jedoch etliche Web-Seiten nicht mehr benutzbar wären.
Lesen Sie auf der nächsten Seite:
Vorherige Seite
Seite 1 von 2
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
237479
Content Management by InterRed