iFrame

Kritische Zero-Day-Lücke in Windows entdeckt

20. Dezember 2011, 15:21

Über den Browser Safari lässt sich Speicherfehler provozieren - Höhe von iFrame verantwortlich

Secunia berichtet über eine ungepatchte Sicherheitslücke in der 64-Bit-Version von Windows 7. Über diese kann Schadcode eingeschleust und ausgeführt werden. Durch eine speziell gestaltete Webseite kann man im Browser Safari einen Speicherfehler in der Systemdatei win32k.sys provozieren.

iFrame

Der Entdecker der Sicherheitslücke webDEVIL postete auf Twitter das iFrame, das, in Safari ausgeführt, zu einem Bluescreen führt. Ursache ist eine bestimmte Höhe des iFrames. Wie heise berichtet, ist es nicht auszuschließen, dass die Lücke auch ohne Safari ausgenutzt werden kann. 

32-Bit-Version nicht betroffen

Die 32-bit Version von Windows 7 ist von der Sicherheitslücke nicht betroffen. Ob Microsoft einen Patch anbieten wird, ist zurzeit nicht bekannt. (soc)

Kommentar posten
13 Postings
dermitdemHut
00
10.2.2012, 20:48

Das ist kein iBug oder Bug, das ist absicht
Kein Kommentar

momodeluxe
00
21.12.2011, 17:15

wer hat soviel zeit, 18082563 verschiedene iframe höhen durchzutesten?

Ruth Schlabbeeritzka-Pangl
00
21.12.2011, 07:20
Kritisch

Unglaublich, was sich da an "Sicherheitslücken" auftut! Was da über den WSUS hereinkommt, ist ein Wahnsinn. Aber Hauptsache, man schwadroniert schon über ein Windows 8, wo das XP noch nicht einmal sicher ist.

Emiliano Zapata
 
00
21.12.2011, 11:53
"Aber Hauptsache, man schwadroniert schon über ein Windows 8, wo das XP noch nicht einmal sicher ist."

vor allem wenn windows 7 in der 64bit version betroffen ist. da kann weder windows 8 noch xp was dafür...

I make things
00
21.12.2011, 07:04
huiii

hoffentlich kann diese gefährliche lücke bis zum welltuntergang in einem jahr noch geschlossen werden

F. Ritzl
12
21.12.2011, 06:05
wer benutzt unter Windows Safari?

und warum?

Monopoly mit Hut
00
21.12.2011, 12:15

Vielleicht, weil man einen Mac mit BootCamp benutzt und Bookmarks und Leseliste über iCloud synchronisiert haben möchte? (bzw. das Gleiche mit dem Firmenrechner, falls man dort Programme installieren darf)

Vielleicht, weil man ein Fan des Reader-Modus ist?

Vielleicht, weil man den RSS-Reader mag, der mehrere Feeds gleichzeitig anzeigen kann?

F. Ritzl
00
21.12.2011, 12:37

jedem das Seine ...

Erwin Wolfram
00
20.12.2011, 21:18
...

weil uns war der tcpip stack overflow zu admin rights aus dem letzten patchday ja nicht genug, wir wollten mal was wirklich gefaehrliches fuer webdesigner :-)

der burli
01
20.12.2011, 17:01
oh gott. man kann einen speicherfehler provozieren! UAHHHH

Dampfschiff St. Nepomuk
04
20.12.2011, 15:39
Also was jetzt?

Ist das ein Bug in win32k.sys, der zufällig auch über Safari angesprochen werden kann, oder ein Bug in Safari?
D.h: Windows-Bug, Apple-Bug, beides?
(Auf den ersten Blick sieht es nach einer fehlenden, bzw. fehlerhaften Range-Überprüfung in beidem aus.)
Und: Betrifft das nur Safari, oder Webkit allgemein?

machtnix
00
21.12.2011, 16:18

Wenn der Fehler das ganze windows mit runter reißt, dann ist es wohl auch ein bug im windows.
Wo da jetzt aber die sicherheit gefärdet sein soll, frag ich mich aber trotzdem

Herman Toothrot
00
21.12.2011, 11:32

das wären mal richtig interessante und wichtige informationen.

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.