IE & Outlook: PivX warnt vor 'äußerst gefährlicher' Sicherheitslücke

RollerChris

R.I.P.
[ 11. Juli 2002 12:02:00 MEZ ]
Das Sicherheits-Unternehmen PivX Solutions hat nach eigenen Angaben eine neue Sicherheitslücke im Internet Explorer und im Mail-Client Outlook entdeckt. Diese öffne das System für bösartigen Programmcode, der sich entweder in Mails oder auf entsprechend programmierten Web-Seiten verstecken kann.
Die Sicherheitslücke entsteht demzufolge durch einen Fehler im so genannten "Cross-domain Scripting". Mit speziellen Mails oder durch entsprechend programmierte Web-Sites kann ein Cracker Zugriff auf einen Rechner erhalten, dort Dateien auslesen und Programme ausführen. Aus diesem Grund stuft Pivx die Sicherheitslücke als "äußerst gefährlich" ein.
Das Problem entsteht durch die Art und Weise, wie externe Objekte (beispielsweise ActiveX-Elemente, Bilder, etc.) in eine HTML-Seite eingebunden werden. In Tests konnte Pivx die Sicherheitslücke im Internet Explorer 5.5 unter Windows 98 und Windows NT und im Internet Explorer 6.0 unter Windows 2000 nachweisen. Außerdem seien sowohl Outlook als auch Outlook Express betroffen.
Da es bisher noch keinen Patch für dieses Problem gibt, empfiehlt Pivx den Anwendern ActiveX gänzlich abzuschalten oder den Schalter "ActiveX-Steuerelemente ausführen, die für Scripting sicher sind" auf "Eingabeaufforderung" oder "Deaktivieren" einzustellen.
Pivx Solutions hat bereits am 25. Juni Microsoft über die Sicherheitslücke informiert. Trotzdem gibt es bisher noch keinen Patch für dieses Problem.
© IDG
Quelle
 
Und bei Heise berichten sie auch drüber.... Incl. Browsercheck.

Internet Explorer liest Ihre Dateien

Thor Larholm hat ein Sicherheitsloch im Internet Explorer veröffentlicht, das es ermöglicht, beliebige lokale Dateien oder Cookies auszulesen und auch Programme zu starten. Betroffen davon sind zumindest die Versionen 5.5 und 6.0 des Internet Explorer. Der Sicherheitsexperte Larholm betreibt eine Liste von Sicherheitslücken im Internet Explorer, auf der sich mittlerweile 19 Einträge ohne Patch finden.


Das Sicherheitsproblem beruht auf fehlenden Cross Domain security checks. Diese sollen verhindern, dass zum Beispiel JavaScript auf den Inhalt einer gleichzeitig angezeigten, anderen Web-Seite zugreifen kann, die nicht vom selben Server stammt. Durch die fehlenden Tests ist es möglich, via JavaScript in ein eingebettetes Objekt eine lokale Datei einzulesen und deren Inhalt dann übers Internet zu versenden. Weitere Details und eine Demonstration der Sicherheitslücke finden Sie auf dem c't Browsercheck.

Microsoft wurde über das Problem vor zwei Wochen unterrichtet, hat aber bisher keinen Patch veröffentlicht. Um das Problem zu beseitigen, sollten Sie -- wie im c't Browsercheck empfohlen -- das Scripting von ActiveX-Controls abschalten.
 
Oben