Microsoft: Neue Zero-Day-Lücke in Windows ermöglicht DoS-Angriffe

Die französische Sicherheitsfirma Vupen hat vor einer neuen Schwachstelle in älteren Windows-Versionen gewarnt. Beispielcode für die Lücke wurde schon am Montag auf Full Disclosure veröffentlicht.

Microsoft zufolge kann der Fehler theoretisch zum Ausführen von Schadcode missbraucht werden. Denial-of-Service-Angriffe hält das Unternehmen aber für wahrscheinlicher.

Wie Mark Wodrich im Blog des Microsoft Security Response Center schreibt, sind alle Windows-Versionen anfällig. In erster Linie betroffen seien aber Systeme, die als primärer Domänen-Controller agierten. Der Fehler stecke in dem als Kernel-Treiber implementierten Browser-Protokoll (mrxsmb.sys). Aufgabe des Protokolls sei es, Rechner und andere Ressourcen in einem Netzwerk zu finden.

„Die Lücke betrifft Windows-Maschinen, die für die Verwendung des Browser-Protokolls konfiguriert wurden und die zudem Master-Browser des lokalen Netzwerks sind“, so Wodrich weiter. Sie lasse sich durch manipulierte Browser-Nachrichten ausnutzen, um einen Pufferüberlauf zu provozieren.

Für eine Remotecodeausführung wird laut Wodrich auf 32-Bit-Systemen 4 GByte zusammenhängender virtueller Speicheradressraum benötigt. Auf 64-Bit-Systemen seien es 8 GByte. Daher könne der Fehler wahrscheinlich nur unter Windows 64-Bit zum Einschleusen und Ausführen von Schadcode ausgenutzt werden.

Vupen stuft die Zero-Day-Lücke als kritisch ein. Das Unternehmen hat den Bug in Windows Server 2003 SP2 und Windows XP SP3 bestätigt. Der dänische Sicherheitsanbieter Secunia bewertet das von der Schwachstelle ausgehende Risiko als „mittelschwer„.

ZDNet.de Redaktion

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

3 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

4 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

4 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago