Autor Thema: Neuauflage einer alten IE-Lücke  (Gelesen 447 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Neuauflage einer alten IE-Lücke
« am: 31 Oktober, 2006, 14:24 »
Es gibt Meinungsverschiedenheiten zwischen Secunia und Microsoft über eine angebliche dritte Schwachstelle im Internet Explorer 7. Es handelt sich um ein beim IE6 seit Jahren bekanntes Verhalten des Browsers.

Die dänische Sicherheitsfirma Secunia meldet die nach eigener Einschätzung dritte Sicherheitslücke in der neuen Version 7 des Internet Explorers. Die als "Window Injection Vulnerability" bezeichnete Schwachstelle wird von Secunia als "moderately critical" eingestuft - das ist bei Secunia ein mittlerer Schweregrad.

Eine Website kann Inhalte in einem Browser-Fenster darstellen, das von einer anderen Website geöffnet worden ist. Voraussetzung ist, dass der Name des Fensters bekannt ist. So könnte bei flüchtiger Betrachtung der Eindruck entstehen, die Inhalte kämen von der Website, die das Fenster ursprünglich geöffnet hat.

In einer Stellungnahme im Weblog des Microsoft Sicherheitsteams schreibt Christopher Budd, es handele sich dabei nicht um eine Sicherheitslücke. Zudem würde mit dieser Secunia-Meldung lediglich eine bereits im Jahr 2004 diskutierte Angelegenheit wieder aufgewärmt.

Es sei, so Budd weiter, für verschiedene Websites wichtig, Inhalte in Fenstern darstellen zu können, die von anderen Domains stammen. Geschehe dies bei einem Popup-Fenster ohne Adresszeile, könne ein Besucher den Eindruck gewinnen, die Inhalte stammten von der ursprünglichen Website. Dieser Eindruck könne jedoch nur entstehen, wenn der Besucher die Herkunft der Inhalte nicht überprüfe.

Microsoft habe, obwohl man diese Situation nicht als Sicherheitsproblem ansehe, bei der Entwicklung des IE7 solche Fälle berücksichtigt. Um dem Benutzer zu helfen die Herkunft der Inhalte von Popups ohne Adresszeile richtig einzuschätzen, blende der IE7 bei Popups eine zusätzliche Adresszeile ein, aus der die tatsächliche Web-Adresse erkennbar sei. Dies könne mit der Testseite von Secunia nachvollzogen werden. Die Abbildung links zeigt dieses Feature auf der Testseite von Secunia.

Mit anderen Worten: "It's not a bug - it's a feature."

Quelle : www.pcwelt.de

------------------------------------

 :P

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )