Autor Thema: Fehler im Internet Explorer erleichtert Ausspähen des Systems  (Gelesen 841 mal)

0 Mitglieder und 1 Gast betrachten dieses Thema.

Offline bladel

  • Premium-Cubie
  • ****
  • Beiträge: 443
Auf der Sicherheitsmailingliste Bugtraq ist ein Proof-of-Concept-Exploit erschienen, der zeigt, wie sich ein bislang unbekannter Fehler im Internet Explorer ausnutzen lässt, um das Vorhandensein lokaler Dateien zu verifizieren. Versucht ein JavaScript aus der Internet-Zone auf eine lokale Datei über eine res:-URI zuzugreifen, liefert der Internet Explorer unterschiedliche Ergebnisse zurück, abhängig davon, ob die Datei vorhanden ist oder nicht -- statt einfach nur den Zugriff zu blockieren.

Zwar ist durch diesen Fehler die Sicherheit des Systems nicht unmittelbar gefährdet, ein Angreifer kann so aber über eine präparierte Webseite überprüfen, ob in Windows-Systemverzeichnissen, dem Desktop und anderen Ordnern bestimmte Dateien vorhanden sind und so Informationen für weitere Attacken sammeln. Der Fehler wurde für den Internet Explorer unter Windows XP mit Service Pack 1 bestätigt, in Service Pack 2 wurde er offenbar bereits beseitigt.

Einmal mehr zeigt sich hier, dass Service Pack 2 für XP-Anwender zum Pflichtupdate geworden ist. Auch der kürzlich entdeckte Buffer Overflow ist in Service Pack 2 beseitigt. Anwender von Windows 2000, ME und 98 -- und solche, die ihr System nicht mit Service Pack 2 aktualisieren können oder wollen -- sollten als Workaround ActiveScripting deaktivieren oder einen anderen Browser verwenden. - www.heise.de
AMD X2 4200+ K8N Neo4 Platinum DDR-400 2GB ATI x1950 Pro 250+500+750GB Skystar2 WinXP SP3  
AMD X2 5400+ GA-MA78GM-S2H DDR2-800 4GB ATI HD3850 80+640GB Vista SP2 32bit
Nokia dBox 2 Avia 500
Xbox X-Changer 2.5 XBMC 9 200GB
Xbox X-Changer 2.5 XBMC 9 80GB