Autor Thema: Microsoft patcht kritische Lücke im Internet Explorer  (Gelesen 613 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Microsoft stellt im Rahmen des Patch-Days ein Sicherheits-Update für den Internet Explorer bereit, das eine seit einiger Zeit bekannte kritische Lücke schließt. Über die Lücke ist es möglich, Code auf ein System zu schleusen und auszuführen. Dazu reicht es aus, dass der Anwender eine präparierte Webseite mit Microsofts Webbrowser besucht. Windows XP mit Service Pack 2 ist von der Schwachstelle ebenfalls betroffen. Kurz nach Bekanntwerden der Lücke und des ersten Proof-of-Concept-Exploits Ende Dezember tauchten bereits Web-Seiten mit dem Trojaner Phel im Netz auf, der über dieses Loch Windows-Systeme infizierte.

Eigentlich besteht die Lücke aus einer Kombination von drei, teilweise seit Oktober bekannten Lücken und der zuletzt entdeckten Schwachstelle im ActiveX-Control zur Darstellung von Hilfeseiten (hhctrl.ocx). Laut Bulletin MS05-001 beseitigt Microsoft nur den Fehler im ActiveX-Control. Die drei anderen Fehler bleiben weiter im Internet Explorer enthalten. Immerhin haben die Redmonder relativ schnell reagiert, um das weitere Ausnutzen der Lücke vorerst zu verhindern. Anwender sollten den Patch so schnell wie möglich installieren und anschließend mit dem c't-Browsercheck überprüfen, ob das Loch auch wirklich geschlossen ist.

Im Bulletin MS05-002 beschreibt Microsoft zwei Lücken in der Verarbeitung von CUR-, ICO- und ANI-Dateien (Animierte Cursor). Eine davon will der Sicherheitsdienstleister eEye entdeckt haben. Die Redmonder stufen diese Lücke als kritisch ein. Ein Angreifer kann über präparierte Dateien einen Buffer Overflow provozieren und das System kompromittieren. Genannte Dateien können in E-Mails oder Web-Seiten eingebettet sein. Außer Windows XP mit Service Pack 2 sind alle Windows-Versionen betroffen. Die zweite Schwachstelle bringt nur das System zum Absturz. Ob es sich dabei um eine der am Heiligabend veröffentlichten Sicherheitslücken handelt, ist nicht klar. Die Firma Venustech hatte insgesamt drei Advisorys veröffentlicht, die sehr ähnliche Fehler beschreiben.

Einen Buffer Overflow im Indexing Service stuft Microsoft im Bulletin MS05-003 nur als "Important" ein, obwohl er sich zum Ausführen von Code über das Netzwerk eignet. Allerdings muss dazu das Web-based-Query-Interface des Internet Information Server aktiviert sein, was laut Bulletin standardmäßig nicht der Fall ist. Zudem ist der Indexing Service in den Voreinstellungen ohnehin deaktiviert. Der Fehler ist nur in Windows 2000 (SP1 bis SP4), der 32- und 64-Bit-Version des Server 2003 sowie Windows XP mit Service Pack 1 und XP 64-Bit zu finden.

Alle Patches stehen ab sofort zur Verfügung und sind über Windows-Update beziehungsweise den automatischen Update sowie über die einzelnen Security-Bulletins auch für deutschsprachige Systeme zu beziehen. Microsoft Österreich kündigte derweil für Freitag einen Live-Webcast zur Information und Diskussion über die neuen Security-Bulletins an -- zum ersten Mal hatte Microsoft Österreich eine solche Aktion anlässlich des Patch-Days im Dezember veranstaltet.

http://www.heise.de/newsticker/meldung/55013

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline Jürgen

  • der Löter
  • User a.D.
  • ****
  • Beiträge: 4999
  • white LED trough prism - WTF is cyan?
Re:Microsoft patcht kritische Lücke im Internet Explorer
« Antwort #1 am: 12 Januar, 2005, 04:34 »
Ganz krank finde ich, dass zwei dieser Bulletins auch behaupten, dass die Sicherheitslücken auch für Win98SE und ME kritisch seien, aber die Updates nur noch über die Windows Update Funktion geliefert würden. Das geht nämlich nur mittels IE, den man ja eigentlich überhaupt nicht mehr auf's Netz loslassen sollte. Also auch 'mal wieder ein Angriff auf alternative Browser und die eigenen alten "Betriebssysteme", typisch M$. Denn eigentlich gehört der IE auch weiterhin aktuell gepatcht, selbst wenn der nicht mehr zum Surfen verwendet wird.
So langsam reicht es mir. Ich werde niemals wieder etwas von M$ kaufen.
Kein Support per persönlicher Mitteilung!
Fragen gehören in's Forum.

Veränderungen stehen an. Dies ist der bisherige Stand:
28,x°,23.5°,19,2°,13°Ost
,1mØ Multifeed, mit Quattro LNBs; Multiswitches 4x 5/10(+x) - alle ohne Terrestrik und modifiziert für nur ein 12V DC Steckernetzteil (Verbrauch insgesamt 15 Watt)
1mØ mit DiSEqC 1.3/USALS als LNB2 an DVB-S2 STB, aktuell 30°W bis 55°O
1.) FM2A88X Extreme6+, A8-6600K (APU mit 4x 3,9 GHz und Radeon HD8570D), 16GB DDR3 1866, 128GB SSD, 3TB HDD, Win10 x64 Pro 1909 / 10.0.17763.107, Terratec T-Stick Plus (für DAB+), Idle Verbrauch ca. 35 Watt
2.) FM2A75 Pro 4, A8-5600K (APU mit 4x 3,6 GHz und Radeon HD7530D), 8GB DDR3 1600, 128GB SSD, 2TB HDD, Win10 x64 Pro, Idle Verbrauch ca. 45 Watt
3.) Raspberry Pi 512MB u.a. mit Raspbian
4.) GA-MA770-UD3, Phenom II x4 940, 8GB DDR2, Radeon HD6570, 2TiB, USB 3.0, 10 Pro x64 (+ XP Pro 32bit (nur noch offline)), Ubuntu 10.4 64bit, Cinergy S2 USB HD, NOXON DAB+ Stick, MovieBox Plus USB, ...

Samsung LE32B530 + Benq G2412HD @ HDMI 4:2; Tokaï LTL-2202B
XORO HRS-9200 CI+ (DVB-S2); XORO HRT-8720 (DVB-T2 HD)
Empfänger nur für FTA genutzt / ohne Abos
YAMAHA RX-V663 (AV-Receiver); marantz 7MKII; Philips SHP2700 ...
FritzBox 7590 mit VDSL2 50000