Microsoft kündigt Fix für Zero-Day-Lücke in Internet Explorer an

Microsoft wird schon an seinem heutigen November-Patchday ein Update veröffentlichen, das die von FireEye Ende vergangener Woche gemeldete Zero-Day-Lücke im Internet Explorer schließen soll. Der Fix ist demnach im bereits angekündigten Bulletin 3 enthalten, einem kumulativen Sicherheitsupdate für den Microsoft-Browser. Es wird heute Abend ab etwa 19 Uhr zum Download bereitstehen.

Der eigentliche Fehler steckt nach Angaben des Unternehmens in einem ActiveX Control des Internet Explorer. Bis zur Veröffentlichung des Updates rät Microsoft seinen Kunden, die Sicherheitszone des Browsers für das Internet und das lokale Intranet auf „hoch“ zu stellen, um die Ausführung von ActiveX Controls und Active Scripting zu verhindern. Alternativ könne auch nur Active Scripting deaktiviert oder eine Abfrage vor der Ausführung von Skripten aktiviert werden.

Welche Versionen seines Browsers von der Schwachstelle betroffen sind, teilte der Softwarekonzern nicht mit. FireEye stufte anhand seiner Analyse IE7, 8, 9 und 10 als anfällig ein.

Das Sicherheitsunternehmen hatte die Schwachstelle bei der Analyse einer in den USA gehosteten manipulierten Website entdeckt, die per Drive-by-Download Schadsoftware verbreitet. Es soll sich um eine „strategisch wichtige Site“ handeln, die „Besucher anzieht, die wahrscheinlich an nationaler und internationaler Sicherheitspolitik interessiert sind.“

Die Hintermänner sind nach Angaben von FireEye wahrscheinlich auch für die als „Operation DeputyDog“ bezeichneten Angriffe auf Firmen in Japan im August und September 2013 verantwortlich. Dabei wurde ebenfalls eine Zero-Day-Lücke im Internet Explorer ausgenutzt, die Microsoft Anfang Oktober schloss. Die Hacker sollen außerdem im Februar 2013 in die Systeme von Bit9 eingebrochen sein. Dabei erbeuteten sie diverse Sicherheitszertifikate, um Malware als legitime Software auszugeben und in die Netzwerke von Bit9-Kunden einzudringen.

Update 13.11.2013: Inzwischen hat Microsoft die Lücken gestopft.

[mit Material von Steven Musil, News.com]

Tipp: Wie sicher sind Sie bei der Sicherheit? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

3 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago