Microsoft flickt kritische Internet-Explorer-Lücke

Mit Hilfe eines Fix-it-Tools soll ein System provisorisch vor Angriffen durch die seit Wochenanfang bekannte IE-Lücke geschützt werden können. Eine endgültige Lösung für das Problem soll sehr bald folgen.

In Pocket speichern vorlesen Druckansicht 134 Kommentare lesen
Lesezeit: 1 Min.
Von
  • Ronald Eikenberg

Microsoft hat ein Fix-it-Tool herausgegeben, mit dem die kritische Schwachstelle im Internet Explorer bis zum Erscheinen eines Patches provisorisch abgedichtet werden kann. Den endgültigen Patch will das Unternehmen ab dem morgigen Freitag über Windows Update verteilen, wie es in seinem Sicherheitsblog angekündigt hat.

Wer auf den Internet Explorer angewiesen ist, sollte nicht bis morgen warten und umgehend das Fix-it-Tool installieren. Andernfalls kann man sich freilich auch aus der Schusslinie bringen, indem man einen anderen Browser nutzt. Die Lücke betrifft die IE-Versionen 6 bis 9 unter sämtlichen Windows-Versionen.

Durch die Schwachstelle kann das System beim Besuch einer speziell präparierten Webseite mit Schadcode infiziert werden. Der Angriffscode kann quasi überall lauern – Cyber-Kriminellen gelingt es immer wieder, in namhafte Webseiten einzusteigen und diese als Virenschleuder zu missbrauchen. Die Lücke wird bereits aktiv für Angriffe ausgenutzt und die hierzu nötigen Tools sind frei im Internet erhältlich.

Die Schwachstelle befindet sich in der Funktion CMshtmlEd::Exec(). Ein Angreifer kann provozieren, dass der Internet Explorer auf einen bereits freigegebenen Speicherbereich zugreift (Use-after-free). Das führt dazu, dass der IE Shellcode ausführt, den der Angreifer zuvor im Speicher platziert hat. (rei)