Microsoft Hotmail-Loch gerade noch rechtzeitig gestopft

Das Mobile Code Research Center (MCRC), die Forschungsabteilung des Security-Softwareanbieters Finjan Software, hat eine kritische Sicherheitslücke in Microsofts web-basiertem E-Mail-Service Hotmail entdeckt, die Cross Site Scripting ermöglicht hätte. Diese Lücke hätte Hackern erlaubt, beträchtliche Schäden im E-Mail-Verkehr zu verursachen. Microsoft wurde darüber informiert und hat, einer Mitteilung von Finjan zufolge, diese gemeinsam mit dem Softwareanbieter innerhalb von 24 Stunden geschlossen.
Weiter heißt es, der Active Content Filter von Hotmail sei machtlos gewesen gegenüber der Lücke und habe Active X Controls nicht auf angemessene Weise blockieren können. Die Schwachstelle betraf alle Systemplattformen, die auf E-Mail-Nachrichten von Hotmail zugreifen. Unter Active X Controls versteht man Programme, die zum Download bereitstehen und die selben Rechte und Privilegien wie der betreffende User haben. Sie erlauben den Zugriff auf Dateien und persönliche Informationen, die auf lokalen Systemen oder in Netzwerken gespeichert sind. Somit wäre eine Verletzung direkt nach dem Öffnen einer Mail eingetreten. Die Sicherheitslücke hätte außerdem einem Wurm erlauben können, das Adressbuch eines Hotmail-Accounts zu lesen, sich zu replizieren, und sich an alle im Adressbuch gespeicherten Personen zu versenden. Dieser Prozess hätte sich außerdem exponentiell wiederholen können, heißt es.

“Finjan bat uns, die Sicherheitslücke zu replizieren, um die Entdeckung zu bestätigen”, sagte Drew Copley, Research Engineer bei dem Security-Unternehmen eEye Digital Security. “Die Schwachstelle bestand tatsächlich. Sie hätte Hackern die Möglichkeit gegeben, Kontaktadressen zu stehlen, Mails im Namen von Hotmail-Nutzern zu schreiben und aktives Scripting zu betreiben. Dieses Sicherheitsproblem war extrem gefährlich, weil es einen automatisierten E-Mail-Wurm hätte verursachen können.”

Shlomo Touboul, Gründer und CEO von Finjan Software fügt hinzu, dass die Labs  ihre Aufgabe voll erfüllt hätten, “den Hackern einen Schritt voraus zu sein und gefährliche Sicherheitslücken zu entdecken, bevor sie mit böser Absicht ausgenutzt werden können”.

Silicon-Redaktion

Recent Posts

IT 2025: IT-Führungskräfte erwarten massiven KI-Ruck

Einsatz von KI-Lösungen wirbelt auch in deutschen Unternehmen die Liste der Top-Technologieanbieter durcheinander.

2 Stunden ago

Sofortzahlungen im Wandel: Sicherheit und KI als treibende Kräfte

Echtzeitüberweisungen erfüllen die Erwartungen der Nutzer an Geschwindigkeit, sind jedoch anfällig für spezifische Sicherheits- und…

5 Stunden ago

Blockaden und Risiken bei APM-Projekten vermeiden

Application Portfolio Management (APM) verspricht Transparenz, mehr IT-Leistung und Effizienz – theoretisch.

2 Tagen ago

BSI-Bericht: Sicherheitslage im Cyberraum bleibt angespannt

Im Berichtszeitraum Mitte 2023 bis Mitte 2024 wurden täglich durchschnittlich 309.000 neue Schadprogramm-Varianten bekannt.

3 Tagen ago

KI-Hype in der Cybersicherheit – oder besser doch nicht?

KI kommt in der Cybersicherheit zum Einsatz, etwa um Abweichungen im Netzwerkverkehr zu identifizieren. Ist…

3 Tagen ago

Netzwerksegementierung schützt vor Angriffen über die OT

Ungepatchte und veraltetete Maschinen-Software ist ein beliebtes Einfallstor für Hacker, warnt Nils Ullmann von Zscaler…

4 Tagen ago