PC-Experience (https://www.pc-experience.de/wbb2/index.php)
- Software Foren: (https://www.pc-experience.de/wbb2/board.php?boardid=17)
-- Microsoft-Office 97 bis Office 2021: (https://www.pc-experience.de/wbb2/board.php?boardid=23)
--- Kritische Sicherheitslücken in etlichen Microsoft-Produkten (https://www.pc-experience.de/wbb2/thread.php?threadid=507)


Geschrieben von Cerberus am 22.08.2002 um 12:08:

  Kritische Sicherheitslücken in etlichen Microsoft-Produkten

Wie Microsoft in einem aktuellen Security Bulletin berichtet, enthalten die Programmkomponenten Office Web Components 2000 und 2002 drei kritische Sicherheitslöcher. Diese Komponenten sind Bestandteil zahlreicher Microsoft-Produkte, darunter auch Office XP, wofür erst gestern das Service Pack 2 erschienen ist, das den aktuellen Patch bereits enthalten soll.

Die Office Web Components (OWC) enthalten ActiveX-Controls, die eingeschränkte Funktionen von nicht installierten Office-Applikationen im Internet Explorer bieten und in denen drei Sicherheitslücken entdeckt wurden. Alle Sicherheitslecks lassen sich durch eine Webseite oder eine HTML-Mail ausnutzen.

Eine Sicherheitslücke in der Funktion Host() erlaubt es, auf das Applications Object Model des betreffenden Systems zuzugreifen, was ein Angreifer dazu missbrauchen kann, eine Office-Applikation zu starten und so Betriebssystem-Befehle als angemeldeter Nutzer auszuführen.

Ein weiteres Sicherheitsloch findet sich in den Befehlen Copy() und Paste(), die Texte kopieren oder einfügen. Dabei wird die Deaktivierung der Sicherheits-Einstellung "Einfügeoperation über ein Skript zulassen" im Internet Explorer missachtet, so dass man über eine Webseite Zugriff auf die Zwischenablage des Anwenders erhält.

Schließlich steckt ein weiteres Leck in der Funktion LoadText(), worüber eine Webseite Text in ein Browser-Fenster laden kann. Dabei wird geprüft, ob der Text von der gleichen Domain stammt wie das geöffnete Browser-Fenster. Dieses lässt sich umgehen, womit ein Angreifer beliebige Dateien des betreffenden Systems einsehen kann.

Die betreffenden Office Web Components 2000 und 2002 sind Bestandteil der Microsoft-Produkte Office 2000, Office XP, Money 2002, Money 2003, Project 2002, BackOffice Server 2000, BizTalk Server 2000/2002, Commerce Server 2000/2002, Internet Security and Acceleration Server 2000, Project Server 2002 sowie dem Small Business Server 2000.

Microsoft bietet passende Updates ab sofort über das betreffende Security Bulletin zum Download an.

Quelle: Golem

Cerberus


Forensoftware: Burning Board , entwickelt von WoltLab GmbH