Cheatah: Das kompilierte Sicherheitsrisiko: Lücke ohne Schließung

Hi,

mal wieder eine Sicherheitslücke im IE, die so groß ist, dass man mit einem Düsenjet durchpasst, der auf einem Flugzeugträger geparkt ist:

http://www.heise.de/newsticker/data/dab-25.09.03-001/

Zusammengefasst: Es können (mal wieder) beliebige Programme nur durch den Besuch einer Website ausgeführt und installiert werden. Ein Patch existiert noch nicht (der nächste Mittwoch ist ja auch noch 'ne Woche hin), man soll vorerst ActiveScripting und ActiveX deaktivieren. Zitat:

"Allerdings nur beim IE in der Version 6, bei älteren Versionen funktioniert der Angriff dennoch."

Was soll man dazu noch sagen ...

Cheatah

--
X-Will-Answer-Email: No
X-Please-Search-Archive-First: Absolutely Yes
  1. Hi Cheatah

    Was soll man dazu noch sagen ...

    Wie wär's mit RFC2616 und Telnet... oder Mozilla, beispielsweise ;-)

    MfG

    Tom2

    --
    SELF-Code: (http://emmanuel.dammerer.at/selfcode.html)
    ss:| zu:) ls:& fo:) de:] va:) ch:] sh:( n4:& rl:° br:> js:| ie:% fl:( mo:}
    1. Hi,

      Wie wär's mit RFC2616 und Telnet... oder Mozilla, beispielsweise ;-)

      da mir die Rendering-Engine von Telnet nicht wirklich zusagt, bleibe ich doch lieber für die meisten Zwecke bei Mozilla ;-)

      Cheatah

      --
      X-Will-Answer-Email: No
      X-Please-Search-Archive-First: Absolutely Yes
  2. Sup!

    Ich weiss auch nicht, die Microsofties sind immer so still, wenn es wieder so eine Scheunentorluecke gibt...

    Wo sind sie denn, die Schergen?
    Ich hatte mich so auf den ueblichen "Aber.... professionelles Umfeld... Interoperabilitaet.... .NET ... Geschaeftsverkehr..."-Sermon gefreut.

    Aber im Angesicht der kompletten Unbrauchbarkeit eines absolut unsicheren, gefaehrlichen, dabei (laut M$) fuer Windows unverzichtbaren (und darum tieeeef integrierten) Produkts bleibt wohl auch den Adlaten Redmonds die Spucke weg.

    Gruesse,

    Bio

    --
    Elite ist mein zweiter Vorname
    1. Ich hatte mich so auf den ueblichen "Aber.... professionelles Umfeld... Interoperabilitaet.... .NET ... Geschaeftsverkehr..."-Sermon gefreut.

      Sorry, zuwenig Zeit. Ich muss ja Java machen, und nicht .NET.

      1. Sup!

        Sorry, zuwenig Zeit. Ich muss ja Java machen, und nicht .NET.

        Och! Aber immerhin ist auf Dich dennoch irgendwie Verlass...

        Viel Erfolg noch mit dem boesen Java!

        Gruesse,

        Bio

        --
        Elite ist mein zweiter Vorname
        1. Och! Aber immerhin ist auf Dich dennoch irgendwie Verlass...

          Na bei der Vorlage... ;-)

  3. Hola,
    Wenn ich darüber nachdenke, dass Leute in Banken und Versicherungen diesen Mist benutzen, um ins Internet zu gehen, wird mir noch furchtbar übel.

    $xNeTworKx.

    --
    Mit Computern lösen wir Probleme, die wir ohne sie gar nicht hätten.
  4. Hallo,

    kann jemand http://www.heise.de/security/dienste/browsercheck/demos/ie/htacheck.shtml nachvollziehen? Selbst wenn ich alle Sicherheitseinstellungen im MSIE auf Minimum setze, funktioniert die Demo nicht. Ich benutze Version 6.02800.1106 mit SP1, Q810847, Q813489, Q818529 und Q822925 auf Windows 98 erste Edition ohne Windows Scripting Host und ohne VBScript-Unterstützung.
    Bei vielen anderen Heise-Demos, die als schwerwiegende Sicherheitslöcher bezeichnet werden, habe ich ähnliche Erfahrung gemacht. Hilfe, mein MSIE ist zu sicher, was mache ich nur falsch?!

    Mathias

    1. Hallo,

      kann jemand http://www.heise.de/security/dienste/browsercheck/demos/ie/htacheck.shtml nachvollziehen? Selbst wenn ich alle Sicherheitseinstellungen im MSIE auf Minimum setze, funktioniert die Demo nicht. Ich benutze Version 6.02800.1106 mit SP1, Q810847, Q813489, Q818529 und Q822925 auf Windows 98 erste Edition ohne Windows Scripting Host und ohne VBScript-Unterstützung.

      bei mir mit IE6 w98 tuts auch nicht. Offenbar wird über ein JavaScript-Popup ein VB-Script ausgeführt, welches m.E. die exe generieren soll. Ohne entspr. VisualBasic-Ungebung läufts wohl nicht.

      Bei vielen anderen Heise-Demos, die als schwerwiegende Sicherheitslöcher bezeichnet werden, habe ich ähnliche Erfahrung gemacht. Hilfe, mein MSIE ist zu sicher, was mache ich nur falsch?!

      dito, und nicht zum ersten Mal (Ärgerlich natürlich auch, dass heise beim Netscape 4.7 hinsichtlich des Javascript-Risikos unnötige Panik verbreitet statt eine relative Entwarnung zu formulieren, und keinen aktuelleren Netscape 4.8 listet.) Bald so viel heisze Luft wie bei anderen zeitgeistigen pc-mags auch.

      Zumal die ganzen Geschichten eh letztendlich nur als Vorwand dienen könnten, um neue MS-"Sicherheits"-Initiativen im "Net" anzukurbeln.

      Grüsse

      Cyx23

    2. hallo Mathias,

      kann jemand http://www.heise.de/security/dienste/browsercheck/demos/ie/htacheck.shtml nachvollziehen?

      Ja, ich konnte es, allerdings auch erst, nachdem ich meine IE-Sicherheitseinstellungen auf "minimal" zurückgesetzt hatte.

      Ich benutze Version 6.02800.1106 mit SP1, Q810847, Q813489, Q818529 und Q822925 auf Windows 98 erste Edition

      Win98SE mit IE 5.5 macht es, da konnte ich zappeln und einstellen, was ich nur wollte. Auf WinXP mit SP1 und allen Sicherheitspatches hat die Heise-Demo ebenfalls funktioniert, allerdings auch erst nach dem "Zurücksetzen" aller Sicherheitseinstellungen.

      ohne Windows Scripting Host und ohne VBScript-Unterstützung.

      Da hast du es doch. In http://www.heise.de/newsticker/data/dab-25.09.03-001/, wie von Cheatah angegeben, hast du lesen können: "Da im Moment kein Patch verfügbar ist, hilft das Abschalten von Active Scripting und ActiveX".
      Mit _abgeschaltetem_ Active Scripting funktioniert diese Demo bei mir auf WinXP auch nicht. Bei Win98SE mit IE 5.5 nutzt aber auch das nix, da wird die Demo trotzdem ausgeführt.

      Bei vielen anderen Heise-Demos, die als schwerwiegende Sicherheitslöcher bezeichnet werden, habe ich ähnliche Erfahrung gemacht.

      Ich probiere diese Demos zu selten aus, um mich dazu äußern zu können. Und der Quelltext der Heise-Seite war mir jetzt "zu dicke", um rauszufiltern, wie sie das gemacht haben, obwohl ich das für den Unterricht gerne ebenfalls zu Demonstrationszwecken haben möchte.

      Grüße aus Berlin

      Christoph S.

      1. Hallo Christoph,

        ohne Windows Scripting Host und ohne VBScript-Unterstützung.
        Da hast du es doch. In http://www.heise.de/newsticker/data/dab-25.09.03-001/, wie von Cheatah angegeben, hast du lesen können: "Da im Moment kein Patch verfügbar ist, hilft das Abschalten von Active Scripting und ActiveX".
        Mit _abgeschaltetem_ Active Scripting funktioniert diese Demo bei mir auf WinXP auch nicht. Bei Win98SE mit IE 5.5 nutzt aber auch das nix, da wird die Demo trotzdem ausgeführt.

        Ich hatte ActiveScripting durchaus aktiviert. Das sogenannte JScript funktioniert auch. Allerdings habe ich bei der Installation von MSIE 6 bewusst VBScript-Unterstützung deaktiviert (ob das jetzt konkret verantwortlich ist, weiß ich nicht), sodass solche Scripts nicht ausgeführt werden können (<script language="vbscript">... usw.), selbst wenn die Sicherheitseinstellung »ActiveScripting« aktiviert ist und gängige JavaScripts ausgeführt werden (language="javascript", type="text/javascript, application/x-javascript").

        Mathias