zurück zum Artikel

Microsoft stopft schwerwiegende Lücke in JPEG-Bildverarbeitung

Daniel Bachfeld

Eine kritische Sicherheitslücke bei der Verarbeitung von JPEG-Bildern ermöglicht das Einschleusen und Ausführen von beliebigem Code. Ein Opfer muss ein präpariertes Bild nur mit einer verwundbaren Applikation betrachten.

Microsoft hat am heutigen Patch-Day [1] ein Security Bulletin herausgegeben, das eine kritische Sicherheitslücke bei der Verarbeitung von JPEG-Bildern beschreibt. Aufgrund eines Fehler in der JPEG-Parsing-Komponente (gdiplus.dll) kann ein manipuliertes Bild einen Buffer Overflow in einer Anwendung provozieren, mit dem sich der Stack überschreiben lässt. Ein Angreifer kann so über präparierte Bilder Code in das System eines Opfers schleusen und in dessen Kontext -- meist Administrator -- ausführen, beispielsweise um Dialer, Trojaner und Backdoors zu installieren.

Allerdings muss das Opfer ein derartiges Bild auf dem System mit einer Applikation ansehen, die die fehlerhafte Komponente benutzt. Dazu reicht aber schon das Lesen einer E-Mail, der Besuch einer Webseite, die Vorschau in einem Verzeichnis auf der Festplatte oder das Betrachten eines Dokumentes mit eingebettetem Bild aus. Laut Microsofts Bulletin MS04-028 [2] ist eine große Zahl von Anwendungen betroffen:

Nicht betroffen sind unter anderem Windows 98, NT, 2000 und Windows XP mit Service Pack 2 sowie der Internet Explorer 5.01 und 5.5. Allerdings wird ein nicht betroffenes System durch die Installation einer der oben genannten Applikationen wieder verwundbar. Genauere Angaben sind dem Original-Bulletin zu entnehmen.

Microsoft hat für alle verwundbaren Komponenten Patches zur Verfügung gestellt. Anwender können diese über die Links in den Bulletins beziehen oder über den Windows-Update-Dienst installieren. Zusätzlich haben die Redmonder ein Tool zum Download bereit gestellt, mit dem Anwender überprüfen können, ob sie eine Microsoft-Applikation auf ihrem System installiert haben, die die fehlerhafte GDI-Komponente benutzt: Microsoft GDI+ Detection Tool [3]

Siehe dazu auch: > (dab [4])


URL dieses Artikels:
https://www.heise.de/-105103

Links in diesem Artikel:
[1] https://www.heise.de/news/Rollup-Pack-fuer-Windows-XP-laeutet-neue-Update-Politik-von-Microsoft-ein-86963.html
[2] http://www.microsoft.com/technet/security/bulletin/MS04-028.mspx
[3] http://support.microsoft.com/default.aspx?scid=kb;EN-US;873374
[4] mailto:dab@ct.de
[5] http://www.microsoft.com/technet/security/bulletin/MS04-028.mspx