News 26.03.2009, 11:46 Uhr

IE 8: erste Sicherheitslücke

Der jüngste Microsoft-Browser Internet Explorer 8 (IE8) enthält eine Schwachstelle, über die Angreifer das System übernehmen können.
Auf der Sicherheitskonferenz CanSecWest im kanadischen Vancouver hat ein deutscher Student eine bis dahin nicht bekannte Sicherheitslücke im nagelneuen Internet Explorer 8 (IE8) ausgenutzt, um die Kontrolle über den PC zu erlangen. Bei dem Hacker-Wettbewerb «Pwn2own» ist die letzte Vorabversion des IE8 unter Windows 7 Beta zum Einsatz gekommen. Inzwischen ist klar, dass auch die finale Version des IE8 dafür anfällig ist.
Der von der 3Com-Tochter TippingPoint geförderte Wettbewerb hatte begonnen, noch bevor Microsoft wenige Stunde später den IE8 in der finalen Version allgemein verfügbar machte. Sponsor TippingPoint hat den erfolgreichen Exploit des Hackers «Nils» noch während der Konferenz an anwesende Microsoft-Fachleute übergeben.
Innerhalb von 12 Stunden haben die Spezialisten des MSRC-Teams (Microsoft Security Response Center) nach Angabe von TippingPoint den Fehler im Internet Explorer 8 verifiziert und bestätigt - auch für die finale Version. Noch am Montag darauf hat Microsoft-Entwickler Jonathan Ness im SRD-Blog den IE8 als sicheren Browser gefeiert, der unter Windows Vista Sicherheitsfunktionen wie DEP (Data Execution Prevention) und ASLR (Adress Space Layout Randomisation) unterstützt.
Da der Pwn2own-Hack unter Windows 7 Beta erfolgt ist, bleibt für die erste offizielle Sicherheitslücke im Internet Explorer 8 die Frage offen, ob dieser Exploit auch unter Vista im finalen IE8 klappt. Die definitive Antwort darauf muss von Microsoft kommen, sobald es eine Sicherheitsmitteilung oder ein Security Bulletin zu dem Thema veröffentlicht.



Kommentare
Avatar
Maertsch
26.03.2009
haha. ja, dein E-Banking ist ach "sicher" bis dich jemand hackt ;) ich sage immer, wenn du internet anschluss hast, dann kann man dich hacken. Man kann es den Leuten einfach machen, oder ihnen ein paar Mauern in den Weg stellen. Aber wenn es nicht mal das FBI und ähnliche Behörden schaffen ihren PCs sauber zu halten, wie will das denn ein Heimanwender? xD Und mal ehrlich: Eine Software ohne Sicherheitslücken ist Wunschdenken. mfg

Avatar
leloup
26.03.2009
und ohne Lücken wäre es ja sooooo langweilig

Avatar
Zorrox
27.03.2009
Das ist ein alter Hut!! Heise berichtet: http://www.heise.de/security/Pwn2own-Wettbewerb-Safari-IE8-und-Firefox-gehackt--/news/meldung/134822 PC-Tipp hätte auch schreiben sollen, dass alle Browser gehackt worden sind, Firefox in zwei Minuten!! Wieder ein IE-Bashing...

Avatar
ClaudioRohner
27.03.2009
Zum Glück Zum Glück gabs ja diese Woche schon das Deinstallationstool für den IE 8

Avatar
pagefault
28.03.2009
Neuer Hut Heise berichtet: http://www.heise.de/security/Pwn2own-Wettbewerb-Safari-IE8-und-Firefox-gehackt--/news/meldung/134822 PC-Tipp hätte auch schreiben sollen, dass alle Browser gehackt worden sind, Firefox in zwei Minuten!! Wieder ein IE-Bashing... Und Firefox ist bereits geflickt - nur 10 Tage nach dem Vorfall gibt es den neuen Release zum Download. Weder vom - laut dir - "gebashten" Internet Explorer noch von Safari ist ein Update für den Hack in Sicht.

Avatar
ClaudioRohner
29.03.2009
Deshalb Deshalb immer schön die Finger weg von Microsoft Produkten wo dies möglich ist und brav bei OpenSource bleiben. Die Enwickler sind schneller, flexibler, bieten meist sogar besseren Support und sind zuverlässiger bei Veröffentlichung neuer Software. Ich habe seit einer Ewigkeit keinen MS IE mehr auf meinem Computer.

Avatar
BlackIceDefender
29.03.2009
... und brav bei OpenSource bleiben. Die Enwickler sind schneller, flexibler, bieten meist sogar besseren Support und sind zuverlässiger bei Veröffentlichung neuer Software... Das stimmt ganz einfach nicht mit Zuverlässigkeit und Support.