WinFuture-Forum.de: Microsoft Entdeckt Schwachstelle Im Ie 6+7 - WinFuture-Forum.de

Zum Inhalt wechseln

Regeln für das News-Forum

Bitte beachte beim Zitieren und Übersetzen von Inhalten folgende Punkte, um das Urheberrecht einzuhalten:

  • Zitate nur in zulässigem Umfang verwenden – Zitate sind nur für Erläuterungen, Kritik oder Berichterstattung erlaubt.
  • Keine Sinnveränderung – Der zitierte Text darf nicht verfälscht werden.
  • Verhältnismäßige Länge – Zitiere nur so viel, wie absolut notwendig ist.
  • Zitate immer klar kennzeichnen – Zitate müssen in den eigenen Beitrag eingebettet sein ("Zitat einfügen").
  • Übersetzungen fremder Werke – Übersetzungen geschützter Texte sind nur erlaubt, wenn die Übersetzung eindeutig als solche gekennzeichnet und die Originalquelle genannt wird.

Die Sprache dieses News-Forums ist deutsch. Wer in einer anderen Sprache eine News posten möchte, sollte sich ein Forum suchen, in dem die gewünschte Sprache gesprochen wird.
Verstöße führen zur Löschung des Beitrags.
Beiträge in diesem Forum erhöhen euren Beitragszähler nicht.
  • 2 Seiten +
  • 1
  • 2

Microsoft Entdeckt Schwachstelle Im Ie 6+7


#1 _harrypotter6_

  • Gruppe: Gäste

geschrieben 24. November 2009 - 09:26

Microsoft hat einen Security Advisor (977981) für den IE 6 + 7 raus gegeben
http://bit.ly/5FXDBm

Dieser Beitrag wurde von harrypotter6 bearbeitet: 24. November 2009 - 09:28


Anzeige



#2 Mitglied ist offline   evil.baschdi 

  • Gruppe: aktive Mitglieder
  • Beiträge: 3.650
  • Beigetreten: 11. Februar 07
  • Reputation: 56
  • Geschlecht:unbekannt

geschrieben 24. November 2009 - 09:28

Wer immer noch IE 6 oder 7 einsetzt, ist selber Schuld. Genau so wie die ganzen Typen die Windows Updates deaktivieren und nicht installieren, weil sie befürchten, sie würden das System instabil machen.

Edit: Seh gerade, dass die Schwachstelle unter Windows 7 auch im IE 8 auftritt!!

Dieser Beitrag wurde von mister-x bearbeitet: 24. November 2009 - 09:29


#3 _harrypotter6_

  • Gruppe: Gäste

geschrieben 24. November 2009 - 09:33

Grundsätzlich hasst Du ja recht. Aber, es gibt noch genügend IE7 User. Und ein Security Advisor bedeutet, dass es eben noch keinen Patch dafür gibt. Auch wenn Microsoft plat, diesen zum nächsten Patchday am 08.12.2009 zu veröffentlichen

#4 Mitglied ist offline   evil.baschdi 

  • Gruppe: aktive Mitglieder
  • Beiträge: 3.650
  • Beigetreten: 11. Februar 07
  • Reputation: 56
  • Geschlecht:unbekannt

geschrieben 24. November 2009 - 09:35

OK, den 7er kann man ja evtl auch noch verantworten, aber IE 6 ist absolut fahrlässig

#5 Mitglied ist offline   Tiggz 

  • Gruppe: aktive Mitglieder
  • Beiträge: 925
  • Beigetreten: 13. September 06
  • Reputation: 24
  • Geschlecht:unbekannt

geschrieben 24. November 2009 - 09:38

Fix it

#6 _harrypotter6_

  • Gruppe: Gäste

geschrieben 24. November 2009 - 09:47

Das ist noch kein Fix. Den hat Microsoft frühstens für den nächsten Patchday geplant.
Das ist ein reiner Workarround, der aber noch nicht die eigentliche Sicherheitslücke im IE schließt

#7 Mitglied ist offline   Tiggz 

  • Gruppe: aktive Mitglieder
  • Beiträge: 925
  • Beigetreten: 13. September 06
  • Reputation: 24
  • Geschlecht:unbekannt

geschrieben 24. November 2009 - 09:49

Beitrag anzeigenZitat (harrypotter6: 24.11.2009, 09:47)

Das ist ein reiner Workarround...

Hab ich was anderes behauptet? Ein Workarround ist besser als nichts.

#8 _harrypotter6_

  • Gruppe: Gäste

geschrieben 24. November 2009 - 09:52

Nö, hasst Du nicht. Aber der Buttom von MS "Fix It" ist doch etwas irreführend. Findest Du nicht ?

#9 Mitglied ist offline   Tiggz 

  • Gruppe: aktive Mitglieder
  • Beiträge: 925
  • Beigetreten: 13. September 06
  • Reputation: 24
  • Geschlecht:unbekannt

geschrieben 24. November 2009 - 10:01

Beitrag anzeigenZitat (harrypotter6: 24.11.2009, 09:52)

Aber der Buttom von MS "Fix It" ist doch etwas irreführend. Findest Du nicht ?

"Fix It" weil das Tool so heisst. Von daher: Jein :smokin:

#10 Mitglied ist offline   Nigg 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.346
  • Beigetreten: 19. Mai 04
  • Reputation: 14
  • Geschlecht:Männlich

geschrieben 24. November 2009 - 10:35

ich plädiere auch eher für nein, denn wer lesen kann ist klar in the vorteil. abgesehen davon gibts noch genügend IE6-rechner weil aus irgendwelchen gründen kein upgrade möglich ist.
npm - nginx php mysql

Wenn dir kalt is, geh in eine Ecke, da sind meist 90°

#11 Mitglied ist offline   DON666 

  • Gruppe: aktive Mitglieder
  • Beiträge: 4.216
  • Beigetreten: 30. Oktober 03
  • Reputation: 517
  • Geschlecht:Männlich
  • Wohnort:Verden (Niedersachsen)
  • Interessen:PC, Xbox, Musik

geschrieben 24. November 2009 - 10:55

Beitrag anzeigenZitat (mister-x: 24.11.2009, 09:28)

[...]
Edit: Seh gerade, dass die Schwachstelle unter Windows 7 auch im IE 8 auftritt!!

Wo siehst'n das bitteschön?

Zitat Originalquelle:
"You do not need this database if you are using Internet Explorer 8 on Windows XP Service Pack 3 (SP3) or on Windows Vista SP1 or later versions. This is because Internet Explorer 8 opts-in to DEP by default on these platforms."
Motörhead
Queens Of The Stone Age
Fu Manchu
Napalm Death
Liar
Grim Tales... ^^
SysProfile
"Is my cock big enough,
is my brain small enough
for you to make me a star?"
(Jello Biafra "Pull My Strings")

#12 _harrypotter6_

  • Gruppe: Gäste

geschrieben 24. November 2009 - 11:32

Um jetzt Irretationen zu vermeiden : Im Advisor 977981 steht ganz klar : "Internet Explorer 8 is not affected." Solle heißen, der IE8 ist nicht betroffen.

Im Advisor 977981 steht ganz deutlich dass es sich um einen Workarround handelt :
Soll heißen : DEP (wird installiert, wenn der Button "Fix IT" geklickt wird) ist nur ein Workarround

Das Problem ist bei Microsoft nicht gefixt, da es sonst diesen Security Advisor nicht gegeben hätte.

Hier noch mal der Auszug aus dem Advisor (sorry für diesen langen Post) :


[color="red"]Workarounds

Microsoft has tested the following workarounds. Although these workarounds will not correct the underlying vulnerability, they help block known attack vectors. When a workaround reduces functionality, it is identified in the following section.

1.
In Internet Explorer, click Tools, click Internet Options, and then click Advanced.

2.
Click Enable memory protection to help mitigate online attacks.

• Enable DEP for Internet Explorer via automated Microsoft Fix It


You can enable DEP for all version of Internet Explorer where DEP is available using an application compatibility database change. See Microsoft Knowledge Base Article 977981 to use the automated Microsoft Fix it solution to enable or disable this workaround.

Impact of workaround: Some browser extensions may not be compatible with DEP and may exit unexpectedly. If this occurs, you can disable the add-on, or revert the DEP setting using the Internet Control Panel. This is also accessible using the System Control panel.

Dieser Beitrag wurde von harrypotter6 bearbeitet: 24. November 2009 - 11:36


#13 Mitglied ist offline   DK2000 

  • Gruppe: Administration
  • Beiträge: 19.715
  • Beigetreten: 19. August 04
  • Reputation: 1.436
  • Geschlecht:Männlich
  • Wohnort:Oben auf dem Berg
  • Interessen:Essen, PC, Filme, TV Serien...

geschrieben 24. November 2009 - 11:54

Ich habe die DEP eigentlich seit Windows XP SP2 global aktiviert.

Würde mich jetzt aber dennoch mal interessieren, wie MS die DEP selektitv für einzelne Anwendungen aktiviert. Mal das *.msi zerpflücken bei Gelegenheit.
Ich bin kein Toilettenpapier-Hamster.
---
Ich bin ein kleiner, schnickeldischnuckeliger Tiger aus dem Schwarzwald.
Alle haben mich ganz dolle lila lieb.

#14 Mitglied ist offline   Spiderman 

  • Gruppe: aktive Mitglieder
  • Beiträge: 2.670
  • Beigetreten: 23. November 06
  • Reputation: 26

geschrieben 24. November 2009 - 13:46

Die Lücke läßt sich ja dann wohl auch durch eine Minianwendung ausnutzen, der Workaround ist aber nur für den IE.

Zumal die Sidebar.exe keinen "Geschützten Modus" hat, die Folgen sind weitaus schlimmer.

Gruß
Spiderman

#15 Mitglied ist offline   DK2000 

  • Gruppe: Administration
  • Beiträge: 19.715
  • Beigetreten: 19. August 04
  • Reputation: 1.436
  • Geschlecht:Männlich
  • Wohnort:Oben auf dem Berg
  • Interessen:Essen, PC, Filme, TV Serien...

geschrieben 24. November 2009 - 13:55

Ja, das wäre mal interessant zu wissen, wie sich das mit der Lücke verhält, wenn die DEP global aktiviert ist. Dann müsste rein theoretisch die Sidebar.exe eigentlich auch geschützt sein.
Ich bin kein Toilettenpapier-Hamster.
---
Ich bin ein kleiner, schnickeldischnuckeliger Tiger aus dem Schwarzwald.
Alle haben mich ganz dolle lila lieb.

Thema verteilen:


  • 2 Seiten +
  • 1
  • 2

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0