Autor Thema: Yahoo schließt Sicherheitslücke im Widgets-Paket  (Gelesen 486 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Mit der neuen Version 4.0.5 der Yahoo! Widgets für Windows ( http://widgets.yahoo.com/ ) behebt der Hersteller eine kritische Schwachstelle. Ist eine ältere Version der Helferlein-Software installiert, können Angreifer Nutzern des Internet Explorers beim Besuch manipulierter Webseiten unter Umständen beliebigen Schadcode unterschieben. Laut Sicherheitsdienstleister Secunia kommt es im YDP-ActiveX-Control (YDPCTL.dll) zu einem Pufferüberlauf, wenn die Funktion GetComponentVersion() einen mehr als 512 Zeichen langen Parameter übergeben bekommt.

Allerdings ist das YDP-ActiveX-Control, das Teil des mit den Widgets installierten Install-Managers ist, in der Registry nicht als "Safe for Scripting" markiert. Damit sich die Schwachstelle ausnutzen lässt, muss ein Anwender demzufolge in den Sicherheitseinstellungen der Internet-Zone ausdrücklich zulassen, dass ActiveX-Steuerlemente initialisiert und ausgeführt werden dürfen, die nicht sicher für Scripting sind. Die Standardeinstellung des IE ist, deren Ausführung nicht zu gestatten. Selbst in der Sicherheitsstufe "Sehr niedrig" würde der IE vor der Ausführung solcher Skripte nachfragen.

Das Yahoo-Widgets-Paket verfügt über einen automatischen Mechanismus, der die Verfügbarkeit der neuen Version anzeigt. Herunterladen und installieren müssen Anwender das 12 MByte große Paket allerdings selbst. Yahoo gibt an, dass alle Versionen der Software, die vor dem 20. Juli von der Yahoo-Seite heruntergeladen wurden, das verwundbare ActiveX-Control enthalten. Der Hersteller empfiehlt allen Anwendern, umgehend zu aktualisieren.

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )