Kritische Lücke im Internet Explorer -- Tragweite unbekannt

  • #1
G

Gandalf_the_Grey

Bekanntes Mitglied
Themenersteller
Dabei seit
19.11.2003
Beiträge
2.768
Reaktionspunkte
0
Ort
Großraum Frankfurt/Main
Eine neue kritische Lücke in Microsofts Internet Explorer gefährdet die Systeme von Windows-Anwendern -- und keiner weiß genau, wer betroffen ist. Das französische Sicherheitsportal FrSIRT hat einen Zero-Day-Exploit veröffentlicht, bei dem bereits der Aufruf einer präparierten Webseite ein System mit Schadcode infizieren soll. Ursache der Lücke ist laut Microsoft und FrSIRT ein Fehler im COM-Objekt msdds.dll (Microsoft Design Tools Diagram Surface). Anzeige


Auf Standardsystemen ist diese Datei aber normalerweise eigentlich nicht vorhanden: Laut Microsoft ist sie Bestandteil von Visual Studio. FrSIRT weist aber im Advisory darauf hin, dass auf dem Testsystem der Sicherheitsexperten kein Visual Studio installiert war.

Wie die verwundbare Datei auf den Rechner gelangt ist, bleibt vorerst offen. Eventuell ist msdds.dll auch Bestandteil bestimmter Installationen weiterer Software aus Redmond, etwa bei Designer und Office-Programmen. Microsoft untersucht das Problem zur Zeit genauer und will gegebenenfalls ein Security Update veröffentlichen.

Der Exploit soll auf einem infizierten PC eine Backdoor auf Port 28876 öffnen. Bei einem ersten Test der heise-Security-Redaktion auf einem Windows-XP-SP2 mit allen Patches und ohne Visual Studio funktionierte der Angriff jedoch nicht. Weitere Tests laufen noch -- sobald zusätzliche Ergebnisse und Informationen vorliegen, wird eine Meldung dazu erfolgen.

Bis dahin sollten Anwender vorsichtig sein, welche Seiten sie ansurfen. Zwar sollen noch keine Seiten Schadcode über die neue Lücke verbreiten, dies ändert sich in der Regel aber schnell. Auch für die vergangene Woche veröffentlichten COM-Lücken im Internet Explorer gibt es bereits Exploit und auch Server, die dem Anwender darüber Trojaner unterjubeln. Dagegen hilft allerdings das Einspielen der verfügbaren Patches.

Quelle:
 
  • #3
Offtopic:

Ein Hoch auf den Feuerfuchs ^_^
 
  • #4
Und den Opera .. ;D
 
  • #5
R4mir3z schrieb:
Ein Hoch auf den Feuerfuchs ^_^

wieso? von den exploits bekommt man leider nichts mit, da das nicht so interressant zu sein scheint, wie z.b. beim ie. hier mal ein zitat aus cert.org

US-CERT is aware of several new Mozilla Suite and Mozilla Firefox vulnerabilities, some of which have public exploits available. The vulnerabilities range in severity from moderate to critical. If exploited, the critical vulnerabilities could allow a remote attacker to execute arbitrary commands on the user's system with the privileges of the user running the vulnerable browser


@ all

und lest bitte auch den update2 zu der meldung, zitiere

Nach der Meldung des FrSIRT über die kritische Sicherheitslücke im Internet Explorer haben weltweit Sicherheitspezialisten versucht, das Problem zu reproduzieren. Bislang ist es aber niemandem gelungen, mit dem veröffentlichten Exploit-Code eine Backdoor auf Port 28876 unter Windows XP zu öffnen. Bei mehreren Tests der heise-Security-Redaktion auf XP SP2 mit der verdächtigen Datei msdds.dll -- in der Regel Bestandteil von Office 2003 und Visual Studio -- stürzte der Internet Explorer nur ab oder der Add-on-Manager meldete ein Problem. In einigen Fällen tat sich gar nichts. Ob der Angriff nur bei bestimmten Versionen der DLL oder nur auf französischen XP-Systemen funktioniert, wird auf mehreren Sicherheits-Mailing-Listen noch diskutiert

also dann doch nicht soooo dramatisch ... nur der normale user wird wieder mal verunsichert, denn solche meldungen wie von gandalf gepostet, machen gerne die medienrunde, z.b. wurde die warnung auch in der tageschau und in anderen nachrichtensendungen gebracht, leider aber ohne den genauen hintergrund zu erklären. und von einer anschließenden entwarnung hat man dann leider wie immer nichts gehört. auch wurde kein brauchbarer lösungsvorschlag mitgesendet, weder der hinweis sein system upzudaten, noch daß man eventuell einen alternativen browser verwenden soll (kann). wobei letzteres ja auch nicht der weisheit letzter schluß ist. siehe mein zitat von cert.org ...

greetz

hugo
 
Thema:

Kritische Lücke im Internet Explorer -- Tragweite unbekannt

ANGEBOTE & SPONSOREN

Statistik des Forums

Themen
113.840
Beiträge
707.963
Mitglieder
51.494
Neuestes Mitglied
Flensburg45
Oben