zurück zum Artikel

Webview-Lücke wird massiv ausgenutzt

Jürgen Schmidt

Das Internet Storm Center hat Alarmstufe Gelb ausgerufen, weil der kürzlich veröffentlichte Exploit in großem Stil ausgenutzt wird, um Spyware, Rootkits und Keylogger zu verbreiten.

Das Internet Storm Center hat Alarmstufe Gelb ausgerufen, weil der kürzlich veröffentlichte Exploit [1] in großem Stil ausgenutzt wird, um Spyware, Rootkits und Keylogger zu verbreiten. Dies geschieht nicht nur auf zwielichtigen Sites, auch offenbar harmlose Web-Angebote werden durch eingebettete, unsichtbare IFrames zu Malware-Schleudern.

Wegen eines Fehlers in der Windows Shell kann eine Webseite durch einen Aufruf des ActiveX-Controls WebViewFolderIcon Code einschleusen und ausführen, wenn sie im Internet Explorer geöffnet wird. Da es von Microsoft noch keinen Patch gibt, kann man sich derzeit nur schützen, indem man die die Ausführung des ActiveX-Controls verhindert. Das geht auf mehrere Arten:

Neben dem Webview-Problem werden derzeit zwei weitere Zero-Day-Lücken aktiv ausgenutzt, für die es noch keinen Patch gibt: eine im ActiveX-Control für DirectAnimation [7] und eine in Powerpoint [8]. Laut Lennart Wistrand [9] im Blog des Microsoft Security Response Centers geschieht dies jedoch in deutlich geringerem Umfang. (ju [10])


URL dieses Artikels:
https://www.heise.de/-167402

Links in diesem Artikel:
[1] https://www.heise.de/news/Microsoft-bestaetigt-kritische-Webview-Luecke-167193.html
[2] http://www.heise.de/security/dienste/browsercheck/anpassen/ie60/
[3] http://www.heise.de/security/dienste/browsercheck/anpassen/ie60/
[4] http://www.microsoft.com/technet/security/advisory/926043.mspx
[5] http://isc.sans.org/diary.php?storyid=1742
[6] http://msinfluentials.com/blogs/jesper/archive/2006/09/29/Set-KillBit-on-Arbitrary-ActiveX-Controls-with-Group-Policy.aspx
[7] https://www.heise.de/news/Zweite-Luecke-im-IE-wird-nun-ebenfalls-aktiv-ausgenutzt-166027.html
[8] https://www.heise.de/news/Microsoft-bestaetigt-kritische-Webview-Luecke-167193.html
[9] http://blogs.technet.com/msrc/default.aspx
[10] mailto:ju@ct.de