Surfen mit IE kann Festplatte formatieren

NoName
Eine besonders tückische Kombination von Sicherheitslücken im Internet Explorer ermöglicht es Webseiten, auf fremden Rechnern Programme mit Parametern aufzurufen -- mittlerweile existiert ein Exploit, das die Festplatte formatiert.

Das Problem besteht aus mehreren Sicherheitslücken, die alleine genommen nicht weiter kritisch sind, aber im Zusammenspiel gefährliche Angriffe ermöglichen. In einem Advsiory beschreibt Andreas Sandblad, wie die Sicherheitslücken ausgenutzt werden können, um beliebige Kommandos mit Parameterübergabe zu starten. Sandblads Exploit nutzt dabei ein cross-site-scripting-Loch in der Windowshilfe (*.chm) aus. Seine Demonstration öffnet eine Kommandozeile und übergibt dort eine Echo-Ausgabe. Mit wenig Aufwand lässt sich das Exploit aber mit weitaus zerstörerischeren Befehlen ("deltree", "format") füttern.

Laut Sandblad ist der Internet Explorer 6 mit aktuellen Patches anfällig für diese Lücke. In einem internen Testlauf stellten wir fest, dass das Exploit auf einem Windows XP mit IE 6.0 erst dann lauffähig war, nachdem wir alle aktuellen Sicherheitspatches von windowsupdate.com eingespielt haben. Das heisst aber nicht, dass ältere (ungepatchte) Versionen von Windows und Internet Explorer nicht anfällig sind. Ob Ihre Internet Explorer anfällig für dieses Problem ist, können Sie mit unserem Browsercheck überprüfen. Microsoft wurde bereits am 4. Oktober informiert, aber bislang gibt es noch keinen Patch. Abstellen lässt sich das Problem momentan nur durch Deaktivierung von "Active Scripting". (pab/c't)
Brolly
Aha interresant weisst du zufällig auf welchen seiten das gibt??????????
Aphexz
is ja übel, *angsthabend* :looking :looking :angst :angst :angst Augen rollen
Denu.ch.vu
Wisst ihr nicht zufällig wenn ein Patch rauskommt !?
Ich denke Microsoft macht sicher überstunden wegen diesem Problem *lool*

Nee mal ehrlich wisst ihr wenn ein Patch rauskommt ?
NoName
Durch diese Lücke ist es möglich auch Programme wie deltree, format, usw. nicht nur auszuführen, sondern auch Parameter an sie weiterzugeben. Die entsprechenden Folgen, kann sich jeder ausmalen.
Obwohl Microsoft seit dem 4. Oktober diesen Jahres von dieser Lücke informiert ist, erschien bisher kein Patch.
Wir empfehlen daher Active Scripting zu deaktivieren.

Gehen sie dazu im Aktuellen Browserfenster oben in der Menüleiste auf Extras und klicken sie dort die Internetoptionen an.
Im folgenden Fenster klicken sie den Reiter Sicherheit an.
Nun ist weiter Unten eine Schaltfläche Stufe Anpassen anzuklicken.
In dem neu geöffneten Fenster scrollen sie runter bis zu dem Punkt Active Scripting (Dies ist ein Unterpunkt von Scripting).
Diesen Punkt auf Deaktivieren setzen.
Bestätigen sie nun sämtliche Fenster mit OK bis sie wieder das gewohnte Browser Fenster alleine sehen.
Jetzt ist es nicht mehr möglich, die oben beschriebene Sicherheitslücke bei ihnen auszunutzen.

Wahlweise können sie auch die Einstellung Eingabeaufforderung anstelle von Deaktivieren nutzen. Somit können sie bei Seiten, denen sie 100%ig vertrauen, wahlweise das Active Scripting Aktivieren.

Die Kollegen von Heise haben einen ungefährlichen Test online gestellt, mit dem man herausbekommen kann, ob man diese Sicherheitslücke offen hat.



Klick

PS.: Hab es ausprobiert ....... bei mir passiert nix*tralala*
pd_one
Es gibt ein SP1 für den IE6. Vielleicht sind da paar "Bugs" entfernt...

cu P.D.

http://www.microsoft.com/downloads/relea...earch&ordinal=1
NoName
pd_one ...des nützt definitiv nix. Im Endeffekt wurde der Käse durch des SP1 erst mit ermöglicht :-(
pd_one
Also befindet sich Microsoft in der Rückentwicklung?!
Das ist ein Lacher... :-)
Aber XP ist trotzdem geil...

cu p.d.
winbooster
Rückentwicklung nun nicht gerade . Sagen wir mal nicht ausgereifte , ungenügend getestete Updates sind ja leider Standard bei Microsoft. Da ich mit einem Freak von Linux ofz diskutiere , und er der Meinung ist , das Linux auf Grund seiner Struktur sicher sei , muß ich dem hier gleich mal wiedersprechen ! Linux hat genauso Bugs im Sicherheitsbereich (s.Server) , wird aber wenig attackiert , bzw. besteht wenig Interesse dort Übeltäter zu coden , da nur wenig Rechner mit diesem BS arbeiten. Das hat dann wohl nicht diesen Effekt.

cu
DJLeuchte
Ich lösche am besten gleich die format datei auf meinen pc