computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Security
Cross-Domain-Scripting

US-Cert warnt von Zero-Day-Lücke im IE6

27.06.2008 um 11:38 Uhr
Das US-amerikanische Computer Emergency Response Team (US-Cert) warnt vor einem noch ungepatchten Bug in Microsofts Internet Explorer 6 (IE6), der es ermöglicht, eine Sicherheitskomponente des Browsers zu umgehen, um Daten zu stehlen.

Nach dem Alert der US-Regierung weist der IE6 einen so genannten Cross-Domain-Scripting-Fehler auf, der es Angreifern ermöglicht, sich unauthentisiert Zugriff auf Website-Inhalte in einer anderen Domain zu verschaffen. Microsofts IE nutzt ein Domain-übergreifendes Sicherheitsmodell, um Browser-Frames, die auf unterschiedliche Domains zugreifen, voneinander abzuschotten. Diese Trennung soll verhindern, dass Code in einer Domain auf in einer anderen Domäne befindliche Daten zugreift. In der Version 6 des IE lassen sich diese Schutzmaßnahmen offenbar umgehen, indem eine Page-Location mit Hilfe eines Objekts anstelle eines Strings modifiziert wird. Proof-of-Concept-Code, der die Schwachstelle demonstriert, ist der Warnung zufolge bereits öffentlich verfügbar.

Ausnutzen lässt sich die in ihrer Auswirkung dem Cross-Site-Scripting ähnliche Schwachstelle laut US-Cert, wenn ein Nutzer ein manipuliertes HTML-Dokument (etwa eine Web-Seite oder eine E-Mail) ansieht. Bis ein Patch für den Bug verfügbar ist, empfiehlt das US-Cert, entweder "Active Scripting" im IE6 zu deaktivieren, oder gleich auf Version 7 des Microsoft-Browsers umzusteigen. Letzterer ist nach dem derzeitigen Kenntnisstand nicht von der Schwachstelle betroffen, teilt auch das dänische Sicherheitsunternehmen Secunia in einem Advisory mit.

McAfee-Analyst Yichong Lin geht davon aus, dass es sich bei dem Bug um eine Variante einer Schwachstelle handelt, die die beiden Sicherheitsexperten Manuel Caballero und Fukami im Mai auf Microsofts Sicherheitskonferenz BlueHat vorstellten. Dort berichtete Caballero, der als unabhängiger Penetrations-Tester für Microsoft tätig war, über eine Methode, mit der sich jede Browser-Aktion - inklusive Tastaturanschläge etwa bei der Eingabe von Passwörtern - erfassen lässt. (kf)


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

SECURITY: CW-REDAKTEURE EMPFEHLEN
Virtuell sicher? Virtuell sicher? Virtualisierung ist kein Allheilmittel für Sicherheitsprobleme. Hacker suchen bereits gezielt nach Lücken in Produkten wie VMware ESX. weiter
Studie zur Datensicherheit Studie zur Datensicherheit Verteilte Arbeitsumgebungen begünstigen Fehler von Mitarbeitern und damit den Verlust sensibler Firmendaten. Die zehn gröbsten Vergehen. weiter
Überteuerter Virenschutz Überteuerter Virenschutz Security-Anbieter tun zu wenig, um mit ständig wechselnden Web-Bedrohungen mitzuhalten. Sicherheits-Software ist zu teuer, moniert Gartner. weiter
Verraten und verkauft Verraten und verkauft Das Fraunhofer-Institut für Sichere Informationstechnologie hat den Datenschutz beliebter sozialer Netze untersucht. Das Ergebnis ist ernüchternd. weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Virtuell sicher? Studie zur Datensicherheit Überteuerter Virenschutz Verraten und verkauft Die besten Antiviren-Programme
MEHR ZUM THEMA SECURITY
  • Artikel
  • Whitepaper
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security