Nachdem Google die selbstgesetzte Frist von 90 hat verstreichen lassen, veröffentlicht das Unternehmen Details zu einer Sicherheitslücke in Windows. Microsoft bietet für dieses Leck noch kein Patch. Entdeckt hat die Anfälligkeit der Google-Sicherheitsexperte Mateusz Jurczyk.

Google hatte Microsoft laut dem Advisory bereits am 17. November über das Leck informiert. Unklar ist, ob Microsoft das Update für den kurzfristig abgesagten Februar-Patchday eingeplant hatte, um eine frühzeitige Offenlegung des Bugs zu verhindern.

Google mach ein Leck in Windows öffentlich, für das der Hersteller noch keinen Patch bereitstellt. (Bild: Shutterstock)

Der Fehler steckt in der Grafikbibliothek gdi32.dll. Er tritt bei der Verarbeitung von geräteunabhängigen Bitmaps auf, die in Grafiken im Windows-Enhanced-Metafile-Format (EMF) eingebettet sind. Jurczyk hatte nach eigenen Angaben mehrere dieser Fehler an Microsoft gemeldet, von denen einige im vergangenen Jahr beseitigt worden seien. “Allerdings haben wir festgestellt, dass nicht alle Probleme gelöst wurden”, schreibt der Forscher. “Als Folge ist es möglich, nicht initialisierte oder Out-of-bounds Heap-Bytes per Pixel-Farben in Internet Explorer und anderen GDI-Clients offenzulegen, was das Auslesen von Bilddaten erlaubt.”

Googles Advisory enthält auch eine Beispieldatei, mit der sich die Schwachstelle ausnutzen lässt. Der Fehler lasse sich damit im Internet Explorer oder auch aus der Ferne in Office Online reproduzieren, beispielsweise mit einem Word-Dokument im docx-Format, das die präparierte EMF-Datei enthalte.

Mehr zum Thema

Wie man gefährliche E-Mails identifiziert

Gefälschte E-Mails enthalten häufig Viren oder andere Angreifer. Oft sollen auch private und sensible Daten gestohlen werden. Anhand weniger Kriterien lassen sich gefährliche E-Mails jedoch schnell erkennen.

Microsoft hatte seinen monatlichen Patchday in der vergangenen Woche zuerst kurzfristig verschoben und einen Tag später schließlich vollständig abgesagt. Als Grund nannte das Unternehmen einen Fehler, der einige Nutzer betreffen soll. Seitdem wird über die eigentliche Ursache spekuliert. Wahrscheinlich führte jedoch ein Bug in Microsofts Update-Infrastruktur dazu, dass die Februar-Patches erst am 14. März zur Verfügung stehen werden.

Seit Anfang Februar ist zudem eine Zero-Day-Lücke in Windows SMB bekannt. Sie ermöglicht Denial-of-Service-Angriffe auf betroffene Systeme, was zu einem Absturz von Windows führen kann. Außerdem sind seit dem 14. Februar mehrere kritische Sicherheitslücken in Adobe Flash Player bekannt, für die Hacker nun Exploits entwickeln können. Nutzer von Internet Explorer 11 unter Windows 10 und 8.1 sowie Edge unter Windows 10 haben die zugehörigen Fixes jedoch noch nicht erhalten, weil auch sie durch die Absage des Februar-Patchdays erst im kommenden Monat zur Verfügung stehen werden.

Tipp: Wie gut kennen Sie Windows? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Redaktion

Recent Posts

Bau-Spezialist Schöck: Migration von SAP ECC ERP auf S/4HANA

Bau- und Fertigungsspezialist investiert in die S/4HANA-Migration und geht mit RISE WITH SAP in die…

1 Tag ago

Pure Storage: Cloud, KI und Energieeffizienz

Trends 2025: Rasante Entwicklungen bei Automatisierung, KI und in vielen anderen Bereichen lassen Unternehmen nicht…

2 Tagen ago

GenKI verbessert Datenmanagement und Angebotsgenauigkeit

DHL Supply Chain nutzt generative KI-Anwendungen für Datenbereinigung und präzisere Beantwortung von Angebotsanforderungen (RFQ).

3 Tagen ago

Rolls-Royce Power Systems nutzt industrielle KI aus der IFS Cloud​

Marke mtu will globale Serviceabläufe optimieren und strategische Ziele hinsichtlich Effizienz, Nachhaltigkeit und Wachstum unterstützen.

3 Tagen ago

Thomas-Krenn.AG: viele Pflichten, knappe Ressourcen, mehr freie IT-Welt

IT-Infrastruktur-Trends 2025: Open-Source-Projekte sowie aufwändige regulatorische und Pflichtaufgaben werden das Jahr prägen.

3 Tagen ago

Stadt Kempen nutzt Onsite Colocation-Lösung

IT-Systeme werden vor Ort in einem hochsicheren IT-Safe betrieben, ohne auf bauliche Maßnahmen wie die…

4 Tagen ago