Februar-Patchday: Microsoft schließt Zero-Day-Lücke in Internet Explorer

Microsoft hat an seinem monatlichen Patch-Dienstag Updates für Windows, Office und andere Produkte bereitgestellt, die insgesamt 77 Sicherheitsanfälligkeiten beseitigen. Darunter ist auch eine Zero-Day-Lücke im Browser Internet Explorer. Die Schwachstelle mit der Kennung CVE-2019-0676 erlaubt es zu prüfen, ob bestimmte Dateien auf der Festplatte gespeichert sind.

Ob der Fehler von staatlich gesponserten Hackern oder von Cyberkriminellen ausgenutzt wird, teilte das Unternehmen nicht mit. In der Vergangenheit wurden ähnliche Fehler unter anderem von Entwickler von Exploit Kits benutzt, um digitale Fingerabdrücke von Nutzern zu erstellen.

Die weiteren Sicherheitslücken stecken in Microsofts zweiten Browser Edge, Windows, Office und Office Services inklusive Web Apps, ChakraCore, .NET Framework, und Exchange Server. Außerdem sind Visual Studio, Azure IoT SDK, Dynamics, Team Foundation und Visual Studio Code angreifbar.

Unter anderem lassen sich zwei Lücken im Server-Message-Block-Protokoll (SMB) benutzen, um Schadcode einzuschleusen und auszuführen. Sie sollen aber weniger schwerwiegend sein, als die für die Verbreitung von WannaCry und NotPetya eingesetzte Anfälligkeit, die die SMB-Authentifizierung aushebelte. Schlecht gesicherte SMB-Server sind aber möglicherweise trotzdem angreifbar.

Eine Remotecodeausführung lässt auch der DHCP-Server von Windows Server zu. Speziell gestallte DHCP-Pakete erlauben es einem Angreifer möglicherweise, die Kontrolle über einen Server zu übernehmen.

Ein weiterer Fix steht für die seit Ende Januar bekannte Lücke in Exchange Server zur Verfügung. Die PrivExchange genannte Anfälligkeit gibt Hackern Zugriff auf den Domänencontroller eines Windows-Netzwerks. Öffentlich bekannt waren aber auch Bugs in Team Foundation Server und Windows.

Trend Micros Zero Day Initiative macht zudem noch auf zwei Fehler in SharePoint aufmerksam, die ebenfalls als kritisch eingestuft sind. „Ein Angreifer könnte ein speziell entwickeltes SharePoint-Anwendungspaket hochladen, um seinen Code im Kontext des SharePoint-Anwendungspools und des SharePoint-Serverfarm-Kontos auszuführen“, teilte der Sicherheitsanbieter mit. Insgesamt liefert die Zero Day Initiative nach eigenen Angaben Details zu 21 Anfälligkeiten, die im Februar korrigiert wurden.

Alle Fixes verteilt Microsoft wie immer über die in Windows integrierte Update-Funktion. Windows 10 erhält sie zusammen mit dem jüngsten kumulativen Updates, die auch nicht sicherheitsrelevante Probleme lösen.

Whitepaper

CAD-Daten optimal verwalten: ECM-Lösungen vereinfachen Planmanagement

Wie ECM-Systeme CAD-Prozesse verbessern können, was eine gute ECM-Lösung beim Planmanagement auszeichnet und warum sich nscale CAD als spezialisierte Lösung für das Planmanagement anbietet, erklärt dieses Whitepaper.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Studie: Ein Drittel aller E-Mails an Unternehmen sind unerwünscht

Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…

2 Tagen ago

HubPhish: Phishing-Kampagne zielt auf europäische Unternehmen

Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…

3 Tagen ago

1. Januar 2025: Umstieg auf E-Rechnung im B2B-Geschäftsverkehr

Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.

3 Tagen ago

Google schließt schwerwiegende Sicherheitslücken in Chrome 131

Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…

3 Tagen ago

Erreichbarkeit im Weihnachtsurlaub weiterhin hoch

Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…

4 Tagen ago

Hacker missbrauchen Google Calendar zum Angriff auf Postfächer

Security-Experten von Check Point sind einer neuen Angriffsart auf die Spur gekommen, die E-Mail-Schutzmaßnahmen umgehen…

5 Tagen ago