Autor Thema: Lücke in ActiveX-Control für CD-Datenbankabfragen  (Gelesen 466 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Eine Lücke in einem ActiveX-Control des Herstellers Gracenote zum Abfragen von CD-Datenbanken (CDDB) gefährdet die Sicherheit von Windows-PC, sofern der Anwender den Internet Explorer benutzt. Über einen Buffer Overflow beim Einlesen von Konfigurationsparametern für Proxys soll sich nach Angaben der Zero-Day-Initiative Code einschleusen und starten lassen. Da das Control als "Safe for Scripting" deklariert ist, kann es von jeder Webseite gesteuert werden. Um seinen PC etwa mit einem Schädling zu infizieren, genügt der Aufruf einer präparierten Webseite.

Gracenote hat ein fehlerbereinigtes Control zum Download bereitgestellt, in dem keinerlei Scripting-Funktionen mehr vorhanden sind. Laut Hersteller benötige man diese ohnehin nicht mehr. Das verwundbare Control findet sich unter anderem in Sony Connect Player, Sony SonicStage und Sony SonicStage Mastering. Ein ähnliche Lücke im Control von Gracenote wurde zuletzt im Juni 2006 bekannt, Sony informierte seine Kunden allerdings erst drei Monate später über die kritische Lücke und das verfügbare Sicherheits-Update.

Siehe dazu auch:

    * Gracenote Update April 18, 2007, Mitteilung des Herstellers
    * GraceNote CDDBControl ActiveX Buffer Overflow Vulnerability, Fehlerbericht von ZDI

Quelle und Links : http://www.heise.de/security/news/meldung/88649

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )