zurück zum Artikel

Microsoft kündigt vorzeitiges Update für Lücke im Internet Explorer an

Dirk Knop

Microsoft plant für den Dienstag dieser Woche ein vorgezogenes Update, um die kritische Sicherheitslücke beim Verarbeiten von Dateien für animierte Cursor zu schließen.

Microsoft [1] plant für den Dienstag dieser Woche ein vorgezogenes Update, um die kritische Sicherheitslücke [2] beim Verarbeiten von Dateien für animierte Cursor [3] zu schließen. Das ist auch dringend nötig, da die Lücke inzwischen aktiv mit präparierten Webseiten ausgenutzt wird.

Die schädlichen Dateien tragen auf den bislang bekannten Seiten jedoch nie die Dateiendung .ani, sondern .jpg, gif, .css, .htm oder .js. Dadurch hilft das Ausfiltern auf Basis des Dateinamens am Internet-Gateway nicht. Das US-CERT hat in einer Meldung [4] jedoch Daten zusammengetragen, anhand derer man Signaturen für ein Intrusion-Prevention- oder -Detection-System erstellen kann.

Ein häufiges Update der Virensignaturen soll laut Microsoft helfen, neue Versionen des Schädlings rechtzeitig zu entdecken. Andreas Marx von av-test.org [5] zufolge warend die Entdeckungsraten durch die Virenscanner am Wochenende allerdings eher durchwachsen bis schlecht.

Microsoft erwähnt in der Patch-Ankündigung, dass das Unternehmen bereits seit Dezember an einem Update arbeite und dieses bereits gut getestet sei, sodass der vorzeitigen Veröffentlichung nichts im Wege stünde. Wer die inoffiziellen Patches von eEye [6] oder vom ZERT [7] installiert hat, sollte diese vor dem Update deinstallieren.

Die Ankündigung des frühzeitigen Updates fiel unglücklicherweise auf den ersten April. Böse Zungen behaupten daher, es handele sich um einen Aprilscherz aus Redmond. Da die Lücke jedoch so gravierend ist, kann es sich Microsoft gar nicht erlauben, Späße damit zu veranstalten – im Geschäftsumfeld würde man das dem Unternehmen übel nehmen.

Siehe dazu auch:

(dmk [10])


URL dieses Artikels:
https://www.heise.de/-164165

Links in diesem Artikel:
[1] http://www.microsoft.com
[2] https://www.heise.de/news/Microsoft-bestaetigt-kritische-Sicherheitsluecke-Update-163476.html
[3] https://www.heise.de/news/Ungepatchte-Luecke-im-Internet-Explorer-erlaubt-Codeschmuggel-162942.html
[4] http://www.kb.cert.org/vuls/id/191609
[5] http://www.av-test.org/
[6] http://research.eeye.com/html/alerts/zeroday/20070328.html
[7] http://zert.isotf.org/advisories/zert-2007-01.htm
[8] http://blogs.technet.com/msrc/archive/2007/04/01/latest-on-security-update-for-microsoft-security-advisory-935423.aspx
[9] http://www.kb.cert.org/vuls/id/191609
[10] mailto:dmk@heise.de