Viren, Spyware, Datenschutz 11.259 Themen, 94.812 Beiträge

Neu entdeckte Lücke im IE

xafford / 5 Antworten / Baumansicht Nickles

Wie Secunia meldet, wurde eine neue Lücke im IE entdeckt, die fast alle neuen Versionen des IE betrifft (IE6 und sogar teilweise die Beta von IE7) und geeignet ist auf einem vollständig gepatchten XP-System (inklusive SP2) fremden Code auszuführen.
Zwar wurde vom Entwickler des Exploit keine lauffähiger Code veröffentlicht um MS Zeit für einen Patch zu geben, da aber schon relativ viel über die Lücke bekannt ist wird die Ausnutzung aber nicht sehr lange auf sich warten lassen. Allei mit den Angaben welche Tags und Funktionen betroffen sind kann auch ei relativ unbedarfter Mensch schon ein Script schreiben, daß den IE zumindest komplett abstürzen lässt. Entsprechender Shellcode wird wohl auch recht bald folgen um auf dem System Schaden anzurichten.
Man sollte sich zumindest überlegen auf ActiveScripting oder gar ganz auf den IE zu verzichten.

Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
Olaf19 xafford „Neu entdeckte Lücke im IE“
Optionen

Wobei ohne ActiveScripting einige Webseiten - u.a. Nickles - nicht mehr ganz so hübsch funktionieren wie mit A.S. Ich weiß nicht mehr genau welche Features bei Nickles davon betroffen sind (zu lange her), meine aber, dass dann z.B. die Nickles-eigenen Menüs nicht mehr gehen.

Du schreibst: "XP vollständig gepatcht inkl. SP2". Nun ist dieses SP ja schon länger erhältlich - ist mit vollständig gemeint, auch inkl. der zahlreichen danach erschienenen Sicherheitsupdates?

Was hältst du eigentlich generell von Secunia? Die Seite wird hier ja öfter mal verlinkt. Laut deren Untersuchungen ist Opera eigentlich immer ganz weit vorne in punkto Sicherheit, der IE ist immer das Schlusslicht, und Firefox liegt in der goldenen Mitte. Kann man diese Untersuchungen für bare Münze nehmen, oder sind die auch mal subjektiv gefärbt?

CU
Olaf

Die Welt ist ein Jammertal ohne Musik. Doch zum Glueck gab es Bach, Beethoven, Haendel und Goethe (Helge Schneider)
bei Antwort benachrichtigen
xafford Olaf19 „Wobei ohne ActiveScripting einige Webseiten - u.a. Nickles - nicht mehr ganz so...“
Optionen

"XP vollständig gepatcht inkl. SP2"sollte heißen daß ein absolut aktuelles System mit SP2, allen Patches und Hotfixes anfällig ist.

Was Secunia angeht, Secunia meldet, was Secunia kennt, was also Secunia-Sicherheitsleute entdecken und was Secunia von anderer Seite erfährt. Secunia kann natürlich nicht alles wissen und Zero-Day Exploits können sie auch nicht kennen, ebenso wie Sicherheitslücken, die der Entdecker aus welchen Gründen auch immer nicht veröffentlicht. Ansonsten gilt Secunia schon als seriös und was sie melden sollte zumindest von der Verteilung her ein durchaus repräsentativer Querschnitt sein.

Btw, ist zwar schon länger her, daß ich mal geschaut habe, aber damals fehlte der Zero-width GIF-Exploit für Opera.

Pauschalurteile sind immer falsch!!!
bei Antwort benachrichtigen
mmk Olaf19 „Wobei ohne ActiveScripting einige Webseiten - u.a. Nickles - nicht mehr ganz so...“
Optionen

Hallo Olaf!

>meine aber, dass dann z.B. die Nickles-eigenen Menüs nicht mehr gehen.

"Gehen" schon noch - sie sehen dann nur anders aus, und klappen dann z.B. nicht mehr automatisch auf, sodass man gleich auf die Untermenüs zugreifen könnte. Wobei man das komplette von IE unterstützte Active Scripting (JScript und VBScript) gar nicht benötigen würde - JavaScript reicht völlig aus.

>Du schreibst: "XP vollständig gepatcht inkl. SP2". Nun ist dieses SP ja schon länger erhältlich - ist mit vollständig gemeint, auch inkl. der zahlreichen danach erschienenen Sicherheitsupdates?

Ja, exakt.

>Was hältst du eigentlich generell von Secunia? Die Seite wird hier ja öfter mal verlinkt. Laut deren Untersuchungen ist Opera eigentlich immer ganz weit vorne in punkto Sicherheit, der IE ist immer das Schlusslicht, und Firefox liegt in der goldenen Mitte. Kann man diese Untersuchungen für bare Münze nehmen, oder sind die auch mal subjektiv gefärbt?

Natürlich sollte man prinzipiell immer versuchen, die einem gebotenen Informationen zu hinterfragen bzw. etwas zu beleuchten. Wichtig ist dabei die Transparenz - dieses Beispiel zeigt es auch, Secunia gibt zwei weitere Seiten zum Problem an:

bei Antwort benachrichtigen
mmk Nachtrag zu: „Hallo Olaf! meine aber, dass dann z.B. die Nickles-eigenen Menüs nicht mehr...“
Optionen

Beispiel für eine bei secunia nicht gelistete, dennoch aber allgemein bekannte Lücke:

bei Antwort benachrichtigen
Olaf19 mmk „Beispiel für eine bei secunia nicht gelistete, dennoch aber allgemein bekannte...“
Optionen

,,,@mmk und Xaff für die Infos und Links.

Greetz
Olaf

Die Welt ist ein Jammertal ohne Musik. Doch zum Glueck gab es Bach, Beethoven, Haendel und Goethe (Helge Schneider)
bei Antwort benachrichtigen