computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Mittelstands-IT

Kritischer VML-Bug im IE betrifft auch Outlook

22.09.2006 um 11:27 Uhr
Die am Montag gemeldete Schwachstelle im Internet Explorer (IE) kann auch Nutzern des E-Mail-Clients Outlook 2003 schaden.

Der kürzlich von Sunbelt entdeckte Fehler kommt zum Tragen, wenn der Microsoft-Browser oder Outlook 2003 Web-basierenden, in VML (Vector Markup Language) geschriebenen Grafikcode verarbeiten. Zwar wurden bislang noch keine dahin gehenden E-Mail-Attacken gestartet, entsprechender Exploit-Code ist nach Angaben der Sicherheitsforscher jedoch bereits im Umlauf.

Zunächst waren die Security-Experten davon ausgegangen, dass lediglich der IE für Attacken auf Basis dieses Fehlers anfällig ist. Nach jüngsten Untersuchungen von Sunbelt sind Nutzer von Outlook 2003 jedoch ebenfalls gefährdet. Demnach ist es möglich, Schadprogramme auszuführen, ohne Skriptcode zu verwenden, den Outlook normalerweise blockiert. So sei es mit Hilfe eines in die VML-Tags eingebetteten "Shellcode"-Programms in Maschinensprache gelungen, unautorisierte Software auf Systemen mit der jüngsten Version von Outlook 2003 zu betreiben. Anders als bei einer Attacke auf den IE-Browser, bei dem das Opfer zunächst eine bösartige Webseite besuchen muss, soll sich auf diese Weise ein PC bereits mit geringem oder auch ohne Zutun des Nutzers angreifen lassen.

Mittlerweile haben auch iDefense-Experten von VeriSign bestätigt, dass einige Outlook-Konfigurationen den Code selbständig starten. Besonders gefährdet seien Nutzer, die die Outlook-Funktion "Reading Pane" aktiviert haben, um HTML-Nachrichten zu lesen, warnt Ken Dunham, Director des iDefense Rapid Response Teams. User von Outlook Express wiederum sind laut Sunbelt offenbar nicht betroffen.

Microsoft empfiehlt in seinem Advisory zu dem VML-Fehler unter anderem, Outlook so einzustellen, dass es E-Mails im reinen Text-Format liest - entsprechende Instruktionen finden sich hier.

Derzeit plant Microsoft, das VML-Problem mit seinen für Oktober angesetzten Security-Updates zu beheben. Laut Eric Sites, Vice President Research and Development bei Sunbelt, könnten Hacker-Aktivitäten den Softwarehersteller jedoch dazu zwingen, einen Vorab-Fix bereit zu stellen. So soll der VML-Exploit-Code mittlerweile fester Bestandteil der jüngsten Version des russischen Exploit-Kits "WebAttacker" sein. Nach Aussagen von Dan Hubbard, Leiter der Forschungseinheit bei Websense, hosten derzeit zwar nur rund 20 Web-Seiten den Exploit - dafür sind es bereits 10.000 Sites, die verschiedene Varianten des WebAttacker-Kits entweder hosten oder darauf verweisen. Mit dem Umstieg auf die aktuelle WebAttacker-Version dürfte die Zahl der mit dem VML-Bug behafteten Sites demnach sprunghaft ansteigen. (kf)



Seite: 1


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.


MITTELSTANDS-IT: CW-REDAKTEURE EMPFEHLEN
Sicherheitstrends 2009 Sicherheitstrends 2009 Mit neuen IT-Trends wie Cloud Computing, Software-as-a-Service (SaaS) und Virtualisierung lauern neue Gefahren für mittelständische Unternehmen.  weiter
Wie Sie IT-Fachkräfte finden Wie Sie IT-Fachkräfte finden Der IT-Fachkräftemangel ist ein akutes Problem. Bekanntheit und Professionalität sind die Schlüssel zum Markt der Top-Talente und Experten.  weiter
Hilfreiches Server-Bundle Hilfreiches Server-Bundle Mit dem "Essential Business Server 2008" hat Microsoft eine Suite auf den Markt gebracht, die IT-Administratoren im Alltagsgeschäft entlasten soll. weiter
Mitarbeiter als Ideen-Pool Mitarbeiter als Ideen-Pool Die Fähigkeit von Unternehmen, neue Produkte und Dienste zu entwickeln, ist von strategischer Bedeutung. Wie aber kann Innovation gesteuert werden? weiter
Prozesse optimieren Prozesse optimieren Controller in mittelständischen Unternehmen haben einen Wunsch an die IT-Abteilungen. Sie wollen Lösungen, die ihre Kernprozesse unterstützen.  weiter
Sicherheitstrends 2009 Wie Sie IT-Fachkräfte finden Hilfreiches Server-Bundle Mitarbeiter als Ideen-Pool Prozesse optimieren
  • Top geklickt
  • Top verlinkt
Aktuelle Umfrage

Wie viele Tage haben Sie im vergangenen Jahr blau gemacht?

  • Whitepaper
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security