Artikel-ID: 319235 - Geändert am: Freitag, 18. Februar 2005 - Version: 3.4 MS02-015: Update für Sicherheitsanfälligkeit in Internet Explorer durch Ausführung einer lokalen Datei verfügbarDieser Artikel ist eine Übersetzung des folgenden englischsprachigen Artikels der Microsoft Knowledge Base: 319235 (http://support.microsoft.com/kb/319235/EN-US/ ) MS02-015: Update Available for Local File Execution Vulnerability in Internet Explorer Bitte beachten Sie: Bei diesem Artikel handelt es sich um eine Übersetzung aus dem Englischen. Es ist möglich, dass nachträgliche Änderungen bzw. Ergänzungen im englischen Originalartikel in dieser Übersetzung nicht berücksichtigt sind. Die in diesem Artikel enthaltenen Informationen basieren auf der/den englischsprachigen Produktversion(en). Die Richtigkeit dieser Informationen in Zusammenhang mit anderssprachigen Produktversionen wurde im Rahmen dieser Übersetzung nicht getestet. Microsoft stellt diese Informationen ohne Gewähr für Richtigkeit bzw. Funktionalität zur Verfügung und übernimmt auch keine Gewährleistung bezüglich der Vollständigkeit oder Richtigkeit der Übersetzung. Auf dieser SeiteProblembeschreibungIn Internet Explorer besteht eine Sicherheitsanfälligkeit, die es einem Angreifer ermöglichen könnte, lokale Programme auf dem Computer eines Benutzers auszuführen. Der Angreifer könnte eine speziell formatierte HTML-E-Mail-Nachricht senden oder eine Webseite erstellen, die (wenn sie geöffnet wird) ein Programm auf dem lokalen Computer des Benutzers ausführen könnte. Zu beachten ist hierbei, dass keine Parameter gesendet werden können. Das Ausmaß, in dem ein Angreifer diese Sicherheitsanfälligkeit ausnutzen könnte, ist auf das Ausführen eines lokalen Programms oder das Abmelden des Benutzers von seinem lokalen Computer beschränkt.
Ursache
Diese Anfälligkeit ist durch die Art und Weise begründet, wie Internet Explorer ActiveX-Objekte behandelt, insbesondere mit der Eigenschaft "codeBase"
(http://msdn.microsoft.com/library/default.asp?url=/workshop/author/dhtml/reference/properties/codebase.asp)
. Wenn Sie die Eigenschaft CODEBASE eines Objekts oder Programms auf den Dateipfad einer lokalen Programmdatei einstellen, kann diese Programmdatei aufgerufen werden, ohne dass der Benutzer involviert ist. Das ist möglich, da der HTML-Code bei der Verarbeitung versucht, eine Bindung zur Quelle herzustellen. Das führt dazu, dass die Programmdatei ausgeführt wird, da die Tags CODEBASE und OBJECT in derselben Zone ausgeführt werden (z. B. der Zone "Arbeitsplatz"). In diesem Fall sollten sie in der Internetzone ausgeführt werden, was verhindern würde, dass lokale Programme auf dem Computer des Benutzers ausgeführt werden können.
Lösung
Internet Explorer 6Installieren Sie das neueste Service Pack für Internet Explorer 6, um dieses Problem zu beheben. Weitere Informationen finden Sie in folgendem Artikel der Microsoft Knowledge Base:328548
(http://support.microsoft.com/kb/328548/DE/
)
Wie Sie das neueste Service Pack für Internet Explorer 6 erhalten
Das Update für dieses Problem ist im kumulativen Patch für Internet Explorer vom 28.03.2002 enthalten. Weitere Informationen dazu, wie Sie diesen Patch erhalten können, finden Sie in folgendem Artikel der Microsoft Knowledge Base:
319182
(http://support.microsoft.com/kb/319182/DE/
)
MS02-015: Kumulativer Patch für Internet Explorer vom 28. März 2002 Internet Explorer 5.5 Service Pack 2Das Update für dieses Problem ist im kumulativen Patch für Internet Explorer vom 28.03.2002 enthalten. Weitere Informationen dazu, wie Sie diesen Patch erhalten können, finden Sie in folgendem Artikel der Microsoft Knowledge Base:319182
(http://support.microsoft.com/kb/319182/DE/
)
MS02-015: Kumulativer Patch für Internet Explorer vom 28. März 2002 Internet Explorer 5.5 Service Pack 1Das Update für dieses Problem ist im kumulativen Patch für Internet Explorer vom 28.03.2002 enthalten. Weitere Informationen dazu, wie Sie diesen Patch erhalten können, finden Sie in folgendem Artikel der Microsoft Knowledge Base:319182
(http://support.microsoft.com/kb/319182/DE/
)
MS02-015: Kumulativer Patch für Internet Explorer vom 28. März 2002 Internet Explorer 5.01 Service Pack 2 (nur unter Windows 2000 und Windows NT 4.0)Dieses Update ist ausschließlich für Kunden bestimmt, die Internet Explorer 5.01 Service Pack 2 (http://support.microsoft.com/default.aspx?scid=kb;de;267954) unter Windows 2000 Service Pack 2 (http://support.microsoft.com/default.aspx?scid=kb;de;260910) oder Windows NT 4.0 Service Pack 6a (http://support.microsoft.com/default.aspx?scid=kb;de;152734) einsetzen. Wenn Sie Internet Explorer 5.01 unter einer anderen Version von Windows einsetzen, aktualisieren Sie auf Internet Explorer 5.5 Service Pack 2 (http://support.microsoft.com/default.aspx?scid=kb;de;276369) oder höher (http://www.microsoft.com/windows/ie_intl/de/) , und wenden Sie dieses Update erst dann an.Das Update für dieses Problem ist im kumulativen Patch für Internet Explorer vom 28.03.2002 enthalten. Weitere Informationen dazu, wie Sie diesen Patch erhalten können, finden Sie in folgendem Artikel der Microsoft Knowledge Base: 319182
(http://support.microsoft.com/kb/319182/DE/
)
MS02-015: Kumulativer Patch für Internet Explorer vom 28. März 2002 StatusInternet Explorer 6Microsoft hat bestätigt, dass dieses Problem in gewissem Umfang eine Sicherheitsanfälligkeit in Microsoft Internet Explorer 6 zur Folge haben kann. Dieses Problem wurde erstmals in Internet Explorer 6 Service Pack 1 behoben.Internet Explorer 5.5Microsoft hat bestätigt, dass dieses Problem in gewissem Umfang eine Sicherheitsanfälligkeit in Microsoft Internet Explorer 5.5 zur Folge haben kann.Internet Explorer 5.01Microsoft hat bestätigt, dass dieses Problem in gewissem Umfang eine Sicherheitsanfälligkeit in Microsoft Internet Explorer 5.01 zur Folge haben kann. Dieses Problem wurde erstmals in Internet Explorer Version 5.01 für Windows 2000 Service Pack 3 behoben.Weitere Informationen
Weitere Informationen zu dieser Anfälligkeit finden Sie auf folgender Microsoft-Website:
http://www.microsoft.com/technet/security/bulletin/ms02-015.asp
(http://www.microsoft.com/technet/security/bulletin/ms02-015.asp)
Die Informationen in diesem Artikel beziehen sich auf:
Microsoft stellt Ihnen die in der Knowledge Base angebotenen Artikel und Informationen als Service-Leistung zur Verfügung. Microsoft übernimmt keinerlei Gewährleistung dafür, dass die angebotenen Artikel und Informationen auch in Ihrer Einsatzumgebung die erwünschten Ergebnisse erzielen. Die Entscheidung darüber, ob und in welcher Form Sie die angebotenen Artikel und Informationen nutzen, liegt daher allein bei Ihnen. Mit Ausnahme der gesetzlichen Haftung für Vorsatz ist jede Haftung von Microsoft im Zusammenhang mit Ihrer Nutzung dieser Artikel oder Informationen ausgeschlossen.
| SPRACHE AUSWÄHLEN
|
Zum Anfang
