Ich bin ja recht froh, dass ich den Artikel gestern extra vorsichtig geschrieben hatte, … nämlich dass der IE8 derzeit nicht betroffen sei, aber…
Das mag sich demnächst ändern, da Exploit Code öffentlich verfügbar ist.
Und offenbar hat es sich heute geändert, siehe Lücke im Internet Explorer: Gute und schlechte Nachrichten
Heise sagt dazu:
“Dennoch empfiehlt es sich, bis zur Veröffentlichung des Updates einen alternativen Browser einzusetzen, beispielsweise Firefox oder Opera.”
Tja,… wenn bele, wer im Glashaus sitzt und andere mich mal leise sehen wollten - hier bitte:
…
Und sollte die Lücke mit IE8 & DEP bestätigt werden, dann muss ich mich wohl beim BSI entschuldigen :) Damn, ich hasse das, wenn so was passiert :)
[Platzhalter für die Microsoft Antwort]:
Update – Gerhard vermeldet das baldige Erscheinen eines Patches, siehe: VORANKÜNDIGUNG: AUSSERPLANMÄSSIGE SICHERHEITS-AKTUALISIERUNG – Januar 2010
Update 2: Credits to “Wer im Glashaus sitzt” für diesen Link: Advance Notification for Out-of-Band Bulletin Release
Der Patch kommt morgen. Außerdem geht der Beitrag auch auf die VUPEN Geschichte ein, wonach DEP umgangen wird. Das trifft demnach zwar zu, allerdings: der Exploit Code ist nicht öffentlich, betrifft nur für Windows XP, da Vista und Windows 7 zusätzlich durch ASLR geschützt ist. Dadurch sinkt die Erfolgswahrscheinlichkeit eines Angriffs auf unter 1%, siehe auch Reports of DEP being bypassed (bei 99% gibt es einen Crash des Browsers, wenn man also nicht gerade eine Lemming ist und die Webseite dann noch ein paar duzend mal ansurft,..). Weiters wird auch die Verwendung der betroffenen Komponenten in anderen Programmen eingegangen (Outlook Express, Outlook 2003 und älter,…) und auch hier eine Angriffswahrscheinlichkeit als sehr gering eingeschätzt, weil man die Dinger wohl erst unsicher konfigurieren müsste, damit die Lücke ausgenutzt werden kann. So wie es jetzt nach derzeitigem Informationsstand aussieht, war die Reaktion auf diese Lücke dezent überzogen.
Update 3: Der Patch ist nun da, schließt gleich mehrere Lücken, siehe http://www.microsoft.com/technet/security/bulletin/ms10-002.mspx
Heise Artikel dazu hier: Der Notfall-Patch für den Internet Explorer