19.01.2001

UPDATE

Bildquelle: ms

Media-Player-Skins sind löchrig

Georgi Guninski ist den Lücken in Microsoft-Produkten weiter auf den Fersen. Der Bulgare hat herausgefunden, dass die Java-VM des Internet Explorer in Verbindung mit dem Media Player 7 dazu verwendet werden kann, Daten auszuspähen.

Gefährliche Routine

Das Problem beim Download von neuen Skins: Sie landen immer im gleichen Verzeichnis auf Laufwerk C.

Wie Guninski demonstriert, erhält ein Angreifer mit einer manipulierten Skin-Datei [.wmz] Lesezugriff auf dieses Laufwerk und kann mit Hilfe von Java-Tags dort Verzeichnisse durchforsten.

Wer wiederum Verzeichnisse auslesen kann, ist laut Guninski auch in der Lage, bereits früher beschriebene Lücken auszunutzen. Guninski stuft das Risiko deshalb als hoch ein.