Categories: Software

Neuer Bug in der MS Java Machine

Der Japaner Hiromitsu Takagi hat ein neues Sicherheitsloch in der Java Virtual Machine von Microsoft (Börse Frankfurt: MSF) entdeckt. Dadurch können Angreifer mit einem Java-Applet über den Internet Explorer 4 und 5 Einblick in alle Directories und „Known Files“ von Rechnern mit Windows NT, 95 und 98 erhalten.

Verändern könne der Angreifer allerdings nichts – das Lesen der Dateien durch fremde Personen sei aber gefährlich genug, so Takagi. Schließlich könnten auch Passwörter ausgespäht werden, die bei einem späteren „regulären“ Besuch den Zugriff auf das System erlaubten.

Das Sicherheitsloch tut sich auf, sobald die Explorer-Nutzer eine entsprechend präparierte Site aufrufen. Das auf dieser Site versteckte Javascript mit dem Befehl „InputStream is = ClassLoader.getSystemResourceAsStream(filename)“ lädt sich selbst auf den Rechner des Surfers. Von dort aus sendet es alle auffindbaren Files an den Angreifer, ohne dass der Anwender dies überhaupt bemerkt.

Takagi hat eine Demo-Site ins Netz gestellt (java-house.etl.go.jp/…). Versuchspersonen können dort das File, das sie auf die neu aufgedeckte Art ausspähen lassen wollen, eingeben.

Um der Gefahr aus dem Weg zu gehen, rät Takagi zum Deaktivieren der Java Virtual Machine im Internet Explorer, bis Microsoft einen Patch für den Bug anbietet. Das Unternehmen erklärte mittlerweile, man arbeite an dem Problem.

Kontakt:
Microsoft, Tel.: 089/31760

ZDNet.de Redaktion

Recent Posts

Microsoft nennt weitere Details zu kostenpflichtigen Patches für Windows 10

Erstmals liegen Preise für Verbraucher vor. Sie zahlen weniger als Geschäftskunden. Dafür beschränkt Microsoft den…

17 Stunden ago

Microsoft verschiebt erneut Copilot Recall

Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…

1 Tag ago

GenKI im Job: Mitarbeitende schaffen Tatsachen

Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.

2 Tagen ago

97 Prozent der Großunternehmen melden Cyber-Vorfälle

2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…

2 Tagen ago

„Pacific Rim“-Report: riesiges, gegnerisches Angriffs-Ökosystem

Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…

2 Tagen ago

DeepL setzt erstmals auf NVIDIA DGX SuperPOD mit DGX GB200-Systemen

NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.

2 Tagen ago