| |
howdy @ll,
Golem IT-News Software 27.02.2003
Kritisches Sicherheitsleck in Windows Millennium
Hilfe-Funktion erlaubt Angreifern die Ausführung von Programmcode
Wie Microsoft in einem aktuellen Security Bulletin berichtet, weist die Hilfefunktion in Windows Millennium ein schwerwiegendes Sicherheitsloch auf, worüber Angreifer beliebigen Programmcode ausführen können. Einen entsprechenden Patch bietet Microsoft über die Windows-Update-Funktion an.
Die Hilfefunktion erlaubt Anwendern und Programmen, URLs über die Hilfefunktion von Windows Millennium auszuführen, indem "hcp://" vor die entsprechende Adresse gesetzt wird. Dieser dafür zuständige URL-Handler weist jedoch einen ungeprüften Puffer auf, so dass Angreifer darüber beliebigen Programmcode auf dem lokalen Rechner ausführen können.
Ein Angreifer braucht den Anwender von Windows Millennium nur dazu zu bringen, eine bestimmte URL aufzurufen, die per Webseite oder E-Mail zu der Zielperson gelangen kann, um Programmcode auszuführen. Microsoft stuft das Sicherheitsleck als gefährlich ein und empfiehlt allen Nutzern von Windows Millennium, den betreffenden Patch umgehend einzuspielen.
Derzeit bietet Microsoft eine Download-Möglichkeit des Patches für Windows Millennium ausschließlich über die Windows-Update-Funktion an.
Microsoft Security Bulletin MS03-006
Flaw in Windows Me Help and Support Center Could Enable Code Execution (Q812709)
Quelle:
http://www.golem.de/0302/24196.html
ErkderZwerk