Zero-Day-Lücke: Forscher zeigt Angriff auf Windows mit vCard-Dateien

Der Sicherheitsforscher John Page hat Details zu einer ungepatchten Sicherheitslücke in Windows veröffentlicht. Microsoft ist die Anfälligkeit, die sich mit speziell präparierten Visitenkarten-Dateien (vCard) ausnutzen lässt, bereits seit Oktober bekannt. Einen ursprünglich für Januar angekündigten Fix sagte das Unternehmen jedoch ab. Er soll nun erst im für April erwarteten nächsten Funktionsupdate für Windows 10 (19H1) enthalten sein.

Da die Schwachstelle über die Zero Day Initiative (ZDI) gemeldet wurde, wurden die Details nach Ablauf der vorgegebenen 90-Tage-Frist öffentlich gemacht. Von Page sowie ZDI liegen nun Sicherheitswarnungen vor, die es Unternehmen und Nutzern erlauben, Vorkehrungen zu treffen, um sich vor möglichen Angriffen zu schützen.

Demnach tritt der Fehler bei der Verarbeitung von vCard-Dateien auf. In eine solche Datei kann ein augenscheinlich harmloser Link eingebaut werden. Beim Klick darauf wird jedoch nicht die gewünschte Website gestartet, sondern Schadcode ausgeführt, was Page in einem Video sowie mit einem Proof-of-Concept demonstriert.

Allerdings lässt sich die Lücke nicht aus der Ferne ohne Interaktion mit einem Nutzer ansprechen – ein Angreifer muss sein Opfer dazu verleiten, die Visitenkarten-Datei zu öffnen und anschließend auf den eingebetteten Link zu klicken. Darüber hinaus benötigt der von Page veröffentlichte Beispielcode eine weitere schädliche Datei, die ein Angreifer seinem Opfer aber unter Umständen ohne großen Aufwand unterschieben kann.

Nutzer, die Kontaktdaten regelmäßig per vCard-Datei austauschen, sollten bis zur Verfügbarkeit eines Patches bei Visitenkarten aus ihnen unbekannten Quellen besonders vorsichtig sein.

Zu den betroffenen Windows-Versionen machte weder der Forscher noch ZDI angaben. Es ist aber davon auszugehen, dass der Fehler auch unter Windows 7 und 8.1 auftritt. Ob ein Fix Windows 10 vorbehalten ist oder als separates Update auch für die älteren OS-Versionen nachgereicht wird, bleibt abzuwarten.

HIGHLIGHT

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Taugen Kryptowährungen als Unterstützer der Energiewende?

Bankhaus Metzler und Telekom-Tochter MMS testen, inwieweit Bitcoin-Miner das deutsche Stromnetz stabilisieren könnten.

10 Stunden ago

Supercomputer-Ranking: El Capitan überholt Frontier und Aurora

Mit 1,7 Exaflops ist El Capitan nun der dritte Exascale-Supercomputer weltweit. Deutschland stellt erneut den…

14 Stunden ago

Ionos führt neue AMD-Prozessoren ein

Der deutsche Hyperscaler erweitert sein Server-Portfolio um vier Angebote mit den neuen AMD EPYC 4004…

15 Stunden ago

Lags beim Online-Gaming? DSL-Vergleich und andere Tipps schaffen Abhilfe

Beim Online-Gaming kommt es nicht nur auf das eigene Können an. Auch die technischen Voraussetzungen…

15 Stunden ago

GenKI-Fortbildung immer noch Mangelware

Fast jedes zweite Unternehmen bietet keinerlei Schulungen an. In den übrigen Betrieben profitieren oft nur…

15 Stunden ago

Netzwerk-Portfolio für das KI-Zeitalter

Huawei stellt auf der Connect Europe 2024 in Paris mit Xinghe Intelligent Network eine erweiterte…

18 Stunden ago