Viren, Spyware, Datenschutz 11.242 Themen, 94.693 Beiträge

ich sag's ja nur Schrott was von M$ kommt!

(Anonym) / 3 Antworten / Flachansicht Nickles
Es gibt eine Schwachstelle in Microsofts Internet Explorer 4.0 bis 5.5, der es entfernten Angreifern ermöglicht, auf Dateien auf der Festplatte des Users zuzugriefen, berichten Stefaan Deman, Victor A. Rodriguez und Jeroen Bol. Das außergewöhnliche und gefährliche daran ist, dass hierfür keinerlei Active X Komponenten benötigt werden, die Sicherheits-bewusste User abschalten könnten.

Gibt es die Datei C:\\WINNT\\test.txt mit dem Inhalt: us="meinusername" [CR] passwd="meinpasswort" ist es möglich, diese Datei von einer Webseite mit dem Befehl lt;script src="file:///C:/WINNT/test.txt"> auszulesen.

Die HTML Seite betrachtet die remote Datei als Skript mit Username [us] und Passwort [passwd] als Variable. Diese Informationen können dann verwendet oder zum Webserver zurückgesandt werden durch ein Skript wie dieses:

Dies ist ein eklatanter Sicherheits Bug, denn es sollte prinzipiell nicht möglich sein, beliebige Dateien von einem PC lesen zu können. Auch wenn die Angreifer den genauen Pfad zur entsprechenden Zieldatei kennen müssen, lassen sich genug Missbrauchs-Möglichkeiten finden

(Quelle: // SecuriTeam :: [dre].)

bei Antwort benachrichtigen
Anonym Nachtrag zu: „Du hast diese Meldung nicht begriffen, das machst du gerade hier sehr deutlich!...“
Optionen

M$ hat ja auch schon kleinlaut den Bug zugegeben und verspricht einen Patch!

bei Antwort benachrichtigen