Sammel-Patch für Internet Explorer
Microsoft hat in einem Sammel-Patch die Sicherheits-Fixes für den Internet Explorer [5.01 bis 6.0] zusammengefasst.
Der Patch schließt darüber hinaus zwei neue Lücken im Cross-Domain-Modell des Browsers, beide sind als kritisch eingestuft.
Bei einer der neu entdeckten Lücken versagt das Sicherheitsmodell des Browsers und erlaubt es einer Webseite, über Dialogboxen Informationen mit anderen Domains oder auch dem System auszutauschen. Letztlich könnte ein Angreifer so Code auf dem Rechner ausführen.
Lücke Nr. 2
Die zweite Lücke, die Microsoft mit dem Patch schließen muss,
bringt die "showhelp"-Funktion mit sich. Ein Angreifer kann die
Funktion missbrauchen, um lokale Dateien anzeigen zu lassen. Auch
dieses Problem entstammt dem fehlerhaften Cross-Domain-Check des
Browsers.
Der PatchUpdate der Help-Control empfohlen
Der Internet Explorer wechselt beim Aufruf der Hilfefunktion mittels einer präparierten Webseite unbekümmert die Sicherheitszonen. Benutzer, die den Patch verwenden, müssen sich nach Angaben von Microsoft im Klaren sein, dass einige Hilfe-Funktionen des Browsers damit nicht mehr funktionieren.
Microsoft empfiehlt deshalb das Update der Help-Control über Windows-Update. Dort trägt das Hilfe-Update nach Angaben von Microsoft die Kennung "811630". Aber auch die neue Version der HTML-Hilfe bringt Einschränkungen mit, etwa die, dass die Shortcut-Funktion standardmäßig abgeschaltet wird.
In seiner Funktion als Sammel-Patch bringt das Sicherheitspaket alle zuvor veröffentlichten Fixes mit. Zu beachten sind die jeweiligen Voraussetzungen zum Einspielen auf unterschiedlichen Systemversionen.
