UPDATE of the warning: risk from unpatched security holes in Internet Explorer - patch available
12.01.2005 - Multiple known unpatched holes in Internet Explorer can cause security problems. An example exploit has shown that it is possible to save any file on a user's system. We are sorry to offer the full text in German, French, and Italian only.
UPDATE
Meanwhile, Microsoft has provided the patches for this vulnerability. MELANI urgently recommends to download and install the patches from Windows-Update. Who has Auto-Update active will receive the patches automatically. Further information is available at Microsoft's website.
The warning of 28 December 2004
Betroffene Betriebssysteme:
Windows XP
Betroffene Anwendungen:
Microsoft Internet Explorer
Auswirkungen:
Durch das Ausnutzen einer Kombination von verschiedenen bekannten Sicherheitslücken in ActiveX im Internet Explorer ist es möglich beliebige Dateien auf einem Rechner zu speichern. Dazu muss ein Angreifer eine speziell präparierte Webseite erstellen, deren Code beim Webseitenbesuch ohne Benutzereingriff zur Ausführung gelangt. Dabei wird eine Datei im Autostart Ordner abgelegt, welche beim nächsten Start automatisch ausgeführt wird. Die erwähnten Sicherheitslücken sind teilweise seit Oktober bekannt, allerdings ist die Möglichkeit, Daten auf das System zu schreiben in diesem Zusammenhang neu. Es ist damit zu rechnen, dass Trojaner oder andere Schädlinge diese Verletzlichkeit ausnutzen werden.
Massnahmen:
Bis zur Verfügbarkeit eines Patches empfehlen wir folgende Massnahmen:
- Installation und Pflege eines Virenschutzprogramms.
- Löschen der Verknüpfung von hta-Dateien im Windows Explorer unter Extras / Ordneroptionen / Dateitypen.
- Schränken Sie die Ausführung von ActiveX Controls mittels Browsereinstellungen soweit als möglich ein.
- Sorgsamer Umgang mit Inhalten im Web oder im E-Mail.