Black Hat

Internet Explorer kämpft weiterhin mit Sicherheitslücken

28. Jänner 2010, 12:35

Neue Schwachstelle soll Angreifern auslesen Computersystemen ermöglichen

Microsofts Internet Explorer steht nach dem Sicherheitsdebakel rund um den Google-Hack weiterhin im Kreuzfeuer der Sicherheitsspezialisten. Wie heise-online berichetet, will der Experte Jorge Luis Alvarez Medina von Core Security auf der Black Hat-Konfernz Schwachstellen im Webbrowser vorstellen, die es Angreifern ermöglichen, über präparierte Webseite beliebige Dateien auf einem Windows-PC auslesen zu können.

Das Problem soll auf das fehlerhafte Sicherheitszonen-System des Browsers zurückzuführen sein. So könne ein JavaScript aus der Internet Zone unter bestimmten Umständen auf eine lokal abgelegte Datei zugreifen, obwohl das Zonemodell dies verbietet.

Abwarten

Betroffen sollen laut Alvarez alle Internet Explorer-Versionen 6 bis 8 betroffen sein. Dabei sei es egal auf welchem Windows-Betriebssystem der Browser installiert ist.

Genauere Details zur Funktionsweise des Hacks will der Experte am 3. Februar auf der Black Hat veröffentlichen.

(zw)

Kommentar posten
15 Postings
Edward NORTON
00
29.1.2010, 11:46
"Neue Schwachstelle soll Angreifern auslesen Computersystemen ermöglichen"

ich kauf ein "von" und möchte lösen:

Neue Schwachstelle soll "von" Angreifern auslesen Computersystemen ermöglichen?:-)

00
30.1.2010, 16:46

"von"s sind teuer aber weil du es bist gibts einen sonderpreis von 100€.
zu überweisen an die karitative organisation deiner wahl.

Wachtmeister Barbrady
20
28.1.2010, 19:21

Aber Microsoft hat doch felsenfest behauptet, dass der IE der sicherste und beste Browser überhaupt ist. Stimmt das jetzt oder nicht? Ich kenn mich mehr nicht aus.

Moskito, ergo summ
00
29.1.2010, 11:09
... ausprobieren ... :-)




Horst Wejr
10
29.1.2010, 10:44

Firefox hatte 2009 deutlich mehr aufgetretene Lücken - man kann jede Statistik drehen wie mans braucht.

Roland Schweiger
53
28.1.2010, 13:46
komischerweise gibt es keinen einzigen dokumentierten Fall

wo diese Sicherheitslücke wirklich zu Schaden geführt hat (ähnlich wie es keinen einzigen dokumentierten Fall gibt dass ein Telebankingsystem mit mobileTan 'gecracked' wurde).Und ich habe es schon an anderer Stelle erwähnt:mit viel Aufwand kann man an irgend einer Stelle für jedes OS und auch für jeden Browser irgendeine Malware schreiben oder einen exploit finden. Mit IE8 im protected mode gibt's diesen exploit übrigens gar nicht. Plumpe Antiwerbung für Leute die glaube, das Internet bestünde nur aus einem Browser.

massimofunghi
00
28.1.2010, 17:15
nicht so ungeduldig sein

vom gemeldeten bug bis zum ersten produktiven exploit brauchts doch noch 24-36 stunden. mal schaun wie lang di redmonder brauchen =)

Fuzzerl
11
28.1.2010, 16:49

vom googlehack hast aber scon gehört, oder warst auf urlaub?

Cyborg78sbg
19
28.1.2010, 12:48
Auch wenns einige Windows Fans nicht wahrhaben wollen, aber

eine Sicherheitslücke des IE ist eine Sicherheitslücke von Windows, da der IE ein fester Bestandteil von Windows ist.
Ergo müsste die Überschrift lauten: Windows kämpft weiterhin mit Sicherheitslücken dank Schwachstelle IE.

xray -
00
29.1.2010, 10:09

ob windows durch diese lücke angreifbar bleibt, wenn der IE nicht explizit läuft?
- ja: lücke von windows
- nein: keine lücke von windows, egal ob der IE "fester bestandteil von windows" ist oder nicht.

"windows-fans" ... gibt es sowas?
"ich bin fan von windows!" "ich bin fan von apple!" "ich bin fan von linux!" ... klingt alles irgenwie komisch.

waidmann
01
28.1.2010, 15:21

Aber wenns eine Sicherheitslücke von Windows wäre, dann müsste man ja auch ohne IE (zB Firefox, Safari od. Opera) davon betroffen sein ...

Ist man aber augenscheinlich nicht, weshalb eine Sicherheitslücke vom IE wohl ausschließlich eine Sicherheitslücke vom IE ist.

Bastian Balthasar Bux
00

hihi. Ein Windows ohne IE. *lol*
Ob das überhaupt lauffähig wäre? ;)

Cyborg78sbg
00
28.1.2010, 23:04

Schonmal versucht den IE vollständig zu entfernen? Also nicht diese Pseudo deinstallation, wo das blaue "e" und die paar dlls gelöscht werden, sondern wirklich vollständig mit den Kernkomponenten MSHTML und Active-x? Das wird nicht klappen. ;)
Und wenns klappt, dann wird Windows nicht mehr funktionieren. ;)
Nicht umsonst ist oftmals auch Outlook, Office, und diverse andere Software von MS betroffen, wenn es eine Lücke im IE gibt, da diese auch auf dieselben Komponenten zugreifen. ;)
http://www.heise.de/security/... 09020.html
Hier extra nochmals rausgesucht zum nachlesen. Dritter Absatz. Viel Spaß. ;)
Nicht umsonst lautet die Empfehlung immer "nicht benutzen" anstelle zu deinstallieren.

masterjo
00
28.1.2010, 17:09

der punkt ist, windows ohne IE gibts nicht.
die kern-komponenten (html-parsing engine) lässt sich nicht deinstallieren od. austauschen.

Fuzzerl
00
28.1.2010, 16:50

erwischt

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.