Bug im Hilfesystem von Windows XP
Das Hilfesystem von Windows XP hat laut einem Beitrag in der Mailingliste Bugtraq ein Sicherheitsproblem.
Über eine präparierte URL lässt sich das neue Hilfe- und Support-Center von XP demnach zum Löschen von Dateien nutzen.
IE 6 und Win XP betroffen
Laut Shane Hirds Posting im Bugtraq-Forum tritt der Fehler im
Internet Explorer 6 und in Windows XP trotz aller aktuellen Patches
auf.
BugtraqGelingt es dem Angreifer, einem Benutzer wahlweise per HTML-Mail oder über eine Webseite eine präparierte URL unterzuschieben, startet das Hilfe-Center und führt Befehle aus, die in der URL versteckt sind.
Das Hilfe-Programm agiert dabei mit allen Benutzerrechten.
Wie Hird beschreibt, rührt der Bug von einer Funktion des Hilfecenters her, die eigentlich Treiber- und sonstige Support-Informationen übertragen soll. Über die Funktion lassen sich aber auch Scripts ausführen, ohne dass der Benutzer davon etwas merkt.
Microsoft will den Fehler nach Angaben von Entdecker Hird mit dem Service Pack 1 bereinigen.
Win-XP-Service-Packs aufgetaucht
