Schadcode für ungepatchte IE-Lücke veröffentlicht

Microsoft untersucht eine neue, ungepatchte Lücke im Internet Explorer, die es Angreifern ermöglicht, beliebigen Code auszuführen. Ein Beispiel-Exploit für die Schwachstelle ist innerhalb des Sicherheitstools Metasploit verfügbar. Außerdem findet sich auf der Metasploit-Website ein Video, das die Existenz der Schwachstelle belegen soll.

VUPEN zufolge wäre es Angreifern möglich, per Internet die komplette Kontrolle eines Systems zu übernehmen. In der Bibliothek mshtml.dll werde Speicher verfrüht freigegeben und erneut beschrieben (ein sogenanntes „use-after-free„-Leck). Dieser Fehler tritt auf, wenn eine Website ein Cascading Style Sheet referenziert, das bestimmte, selbstreferenzielle „@import“-Regeln enthält. Ein C++-Objekt werde gelöscht und später wieder verwendet.

VUPEN bestätigt die Schwachstelle für Internet Explorer 8 unter Windows 7, Vista und XP SP3. Unter XP SP3 sind auch IE7 und IE6 betroffen.

Das Video zur Schwachstelle stammt von Abysssec Security Research. Es enthält eine zusätzliche Information: Der Exploit umgehe erfolgreich zwei wichtige Antimalware-Mechanismen von Microsoft (DEP und ASLR), ohne auf Erweiterungen von Dritten zuzugreifen.

Einem Medienbericht zufolge war die Lücke erstmalig in einem chinesischen Sicherheitsblog gemeldet worden.

ZDNet.de Redaktion

Recent Posts

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

23 Stunden ago

Bedrohungen in Europa: Schwachstellen in der Lieferkette dominieren

Hinter 84 Prozent der Zwischenfälle bei Herstellern stecken Schwachstellen in der Lieferkette. Auf dem Vormarsch…

1 Tag ago

Bericht: Apple arbeitet an faltbarem iPad

Es kommt angeblich 2028 auf den Markt. Das aufgeklappte Gerät soll die Displayfläche von zwei…

2 Tagen ago

HPE baut Supercomputer am Leibniz-Rechenzentrum

Das System basiert auf Hardware von HPE-Cray und Nvidia. Die Inbetriebnahme erfolgt 2027.

2 Tagen ago

Bund meldet Fortschritte in der Netzversorgung

Die Bundesnetzagentur hat ihr Gigabit-Grundbuch aktualisiert. Drei von vier Haushalten sollen jetzt Zugang zu Breitbandanschlüssen…

2 Tagen ago

Vorinstallierte Schadsoftware auf IoT-Geräten

Mit dem Internet verbundene Digitale Bilderrahmen oder Mediaplayer können mit Schadsoftware infiziert werden und sind…

5 Tagen ago