Microsoft patcht kritische Sicherheitslücke außerplanmäßig
Internet Explorer 7, 8, 9, 10 und 11 litt unter einem kritischen Speicherfehler. Weil Hacker das Leck bereits ausnutzten, hatte Microsoft außerplanmäßig ein Update veröffentlicht.
Microsoft aktualisiert abseits des Patchdays den Browser Internet Explorer und behebt damit eine kritische Schwachstelle. Über eine manipulierte Webseite konnte ein Angreifer aufgrund eines Speicherfehelers Schadcode einschleusen und mit den Rechten des angemeldeten Benutzers ausführen.
Betroffen sind Internet Explorer 7, 8, 9, 10 sowie 11. Der Windows-10-Browser Edge leidet nicht unter der Schwachstelle. Der Patch steht für Windows Vista, Server 2008, 7, Server 2008 R2, 8 und 8.1, Server 2012 und 2012 R2, RT und RT 8.1 sowie Windows 10 zur Verfügung. Microsofts neuer Browser Edge ist jedoch nicht betroffen.
Laut Microsoft-Sicherheitsmeldung greift Internet Explorer nicht richtig auf Objekte im Speicher zu. Die Anfälligkeit lässt sich demnach nicht nur mit manipulierten Websites, sondern auch mit präparierten Werbeanzeigen oder von Nutzern erstellten Inhalten ausnutzen. Ein Angreifer müsse ein Opfer allerdings dazu verleiten, beispielsweise auf einen Link in einer E-Mail oder einer Direktnachricht zu klicken oder einen per E-Mail verschickten Dateianhang zu öffnen. Den Fehler entdeckt hat der Google-Sicherheitsforscher Clement Lecigne.
“Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausnutzt, kann vollständige Kontrolle über ein betroffenes System erlangen”, schreibt Microsoft. “Ein Angreifer kann dann Programme installieren, Daten anzeigen, ändern oder löschen oder neue Konten mit sämtlichen Benutzerrechten erstellen. Für Systeme, auf denen Internet Explorer häufig genutzt wird, besteht daher das größte Risiko.”
Laut Trend Micro wird die Schwachstelle bereits für zielgerichtete Angriffe eingesetzt. Es rät allen Anwendern, den Patch schnellstmöglich herunterzuladen und zu installieren. Da MS15-093 kein kumulatives Update sei, müsse zuerst der am regulären August-Patchday bereitgestellte kumulative Patch eingespielt werden.
Notfall-Updates sind bei Microsoft eigentlich eine seltene Ausnahme. Im Juli hatte der Softwarekonzern allerdings auch wenige Tage nach seinem Patchday ein außerplanmäßiges Update veröffentlicht. Es stopfte ein Sicherheitsleck, das in den Unterlagen beschrieben wird, die dem italienischen Spähsoftwareentwickler Hacking Team gestohlen wurden. Die Lücke wurde zu dem Zeitpunkt aber noch nicht aktiv ausgenutzt.
[mit Material von Stefan Beiersmann, ZDNet.de]
Tipp: Wie gut kennen Sie sich mit Browsern aus? Testen Sie Ihr Wissen – mit dem Quiz auf silicon.de.
[Poll id=’24’]