News Stellungnahme zur Sicherheitslücke im MSIE 7

Steffen

Technische Leitung
Administrator
Registriert
März 2001
Beiträge
17.171
Wollte ich vorhin in den anderen Thread schreiben:

Auf Vista funtioniert es nicht, weil das Problem nicht vom IE7 sondern aus der Kombination von Outlook und dem IE im allgemeinen ist.
Nachzulesen auch hier:
http://blogs.technet.com/msrc/archive/2006/10/19/information-on-reports-of-ie-7-vulnerability.aspx

Was tatsächlich stimmen könnte. Mein speziell erstelltes XP mit N-Lite ohne Outlook hat das Problem tatsächlich nicht :)

Dieses Pseudo-Protocol kommt anscheindend mit Outlook, wie jemand anders beschreibt:

For those that don't understand the actual issue at hand: Outlook installs a pseudo-protocol mhtml:, now when you do an XMLHttpRequest to a certain URL on your own domain, and that URL sends a redirect using this mhtml: pseudo-protocol the same-origin policy is not respected anymore.

Das ganze ist somit ein sehr gutes Fressen für die Meute.
Da hat Secunia wirklich tolles geleistet.
 
Zuletzt bearbeitet:
Hallo,

ich bin nicht der große Fan vom Internet Explorer oder Outlook, muss aber sagen, das nun alle nach Sicherheitslücken gaffen um Microsoft eins reinzubuttern. Ich finde es ein Phänomen das die Medien gleich wie hungrige Löwen darüber herfallen.

Und dieser Bug wird weiß Gott wie schlimm dargestellt wird, und dabei gar nicht so schlimm sein soll. Hauptsache das bemängeln wo Microsoft draufsteht.

MfG

Gothie
 
christpower schrieb:
Das ganze ist somit ein sehr gutes Fressen für die Meute.
Da hat Secunia wirklich tolles geleistet.

Nein, hätte Microsoft vermeiden können, da der Bug schon seit April bekannt ist. Secunia hat ihn gemeldet , aber Microsoft hat weder mitgeteilt, daß das OE betrifft und nicht den IE, noch begonnen an einem Patch zu arbeiten.
 
@ Gothie04: Für das Geld kann man ein stabiles und sicheres System wohl erwarten!
 
@ KSTC Stimmt das habe ich nicht bedacht, aber trotzdem ein all zu große gefahr geht von diesem Bug nicht aus. Ich denke wäre es ein Bug mit C wäre das wohl schon längst behoben worden.
 
Ich denke auch das Microsoft oft alles angelastet wird, auch andere Browser, Betriebssysteme etc. haben Sicherheitslücken und zwar nicht zu knapp, es wird wohl auch nie ein solches Programm geben das keine Sicherheitslücken hat.
Microsoft ist als Marktführer nunmal das bevorzugte Ziel für Hacker.

Und ich bin gewiss kein Fan von Microsoft, ich nutze weder den IE noch Outlook noch Office, nur an Windows kommt man halt nicht vorbei...
Monopolisten sind mir generell unsympatisch und das meist aus gutem Grund, andererseits kann man auch nicht von den Monopolisten verlangen das sie die Konkurrenz unterstützen, von daher verstehe ich die Leute nicht die da einen richtigen Hass entwickeln?!?

Warum bekannte Sicherheitslücken ignoriert werden würde ich aber auch gerne wissen, ich vermute mal die sind irgendwie untergegangen, absichtlich werden die das nicht gemacht haben.
 
Wenn die Lücke schon über ein halbes Jahr bekannt wäre würde man Sie doch bestimmt auch ausnutzen oder ? Ich bezweifle erlich gesagt auch das Secunia das im April gemeldet haben soll.
http://www.pcwelt.de/news/sicherheit/61078/index.html
Weil wenn Secunia das im April wusste das es ein OE6-Problem ist würden Sie heute nicht daherkommen und behaupten dasselbe Problem wäre ein IE7-Problem. Wetten die machen alles für ein wenig Publicity ;)
Unter Vista funzt der Trick übrigens nicht.
 
Mag sein das einige das Thema für Ihr PR ausnutzen wollen. Schuld ist nur der jehnige der das problem ignoriert. MS ist mit solchen sachen auch nicht grad zimperlich und nutzt auch jede möglichkeit seinen Konkurrenten irgendwie zu schaden.

Was mich an der ganzen Sache tatsächlich stört ist, das MS nötig hat, sowas bewusst ausser aucht zu lassen, obwohl Sie es wissen. Warum macht ein Hersteller sowas? Er weiss das viele leute IE+Outlook benutzen und betroffen sind. Nutz er denn fehler vllt. für sich aus?

Viele hinweise aber keine reaktion, das ist schon bissel komisch.

PS: Mich wundert es auch, dass das problem IE6 und 7 betreffen. Wurde an IE7 nur oberflächlich gearbeitet oder steckt doch mehr drin als mann es vermutet?
 
@4
Diese Hartnäckigkeit wünsche ich mir dann bitte auch bei allen anderen Herstellern.
Wenn ich mir die Sicherheits-Updates bei meinen MAC`s in der letzen Zeit anschaue, könnte ich kotzen.
Nur warum macht wohl hier keiner einen Aufstand.

@5
logo, das will jeder. Ich bin selbst Programmierer, aber ein 100% sicheres System egal wie teuer es ist (ich selbst entwickle unter Solaris und IBM Websphere)
habe ich noch nicht angetroffen und diese Produkte sind um ein vielfaches Teurer.
 
Wie schon bereits mehrfach erwähnt, MS wusste von der Lücke seit April! Und MS schafft es einfach nicht innerhalb eines halben Jahres diese Lücke zu fixen. das ist doch das wirklich Peinliche an der ganzen Sache. Wenn man halt zu blöd oder zu faul ist und aus vergangenen Fehlern immer noch nicht gelernt hat...ja dann braucht man sich über negative Schlagzeilen nicht wundern oder ärgern. Ein System ohne Fehler ist unmöglich, kein System ist fehlerfrei, aber merkwürdigerweise dauert es bei so einem großen Unternehmen wie MS immer eine Ewigkeit bis Fehler gefixt werden. Selbst schuld MS!
 
christpower schrieb:
logo, das will jeder. Ich bin selbst Programmierer, aber ein 100% sicheres System egal wie teuer es ist (ich selbst entwickle unter Solaris und IBM Websphere)
habe ich noch nicht angetroffen und diese Produkte sind um ein vielfaches Teurer.
Ich bin auch Progger und bin derselben Meinung wie du. Nur das rafft die Masse eben nicht. Wie schon in nem anderen Fred gesagt Hauptsache MS bashen. MS ist ja so kagge und baut nur Mist ne...meine Firma ist MS Partner und von daher bin ich schonmal an die Produkte gebunden in gewissem Maße...bin aber froh dass es MS gibt denn sonst würden viele Sachen anders sein. Und mit anders mein ich nicht unbedingt besser :(

Und im allgemeinen sind ihre Produkte nicht schlecht, Sicherheitslücken und Fehler hat jedes Programm egal wie klein oder groß, billig oder teuer...

@11: Schonmal überlegt dass es ne Zeit dauert bis die Lücken in Millionen Zeilen Quellcode gefunden werden müssen und eine entsprechende Gegenmaßnahme gemacht werden kann? Die Programmierer können auch nicht zaubern...und so wie ich das sehe werden die Lücken nach Dringlichkeit sortiert und so abgearbeitet. Dieses dauernde Rumgenörgel find ich total daneben...egal was MS macht, es ist immer falsch...dass sie bei manchem nicht die schnellsten sind da stimme ich zu
 
Zuletzt bearbeitet:
[Witz]
Unter Vista funzt es doch, die ollen XP-user kann man doch warten lassen. So wird Vista viel sicherer...
[/Witz]

Wie gesagt, nicht ernst nehmen
 
@8) Komisch alle anderen sind Schuld, nur Microsoft nicht. Gestern hast du dreist behauptet die Meldung wäre gefälscht, heute zweifelst du zumindest an dem Zeitpunkt der Meldung. Wie lächerlich ist das inzwischen hier?

Ein Haufen Leute weinen, weil angeblich alle auf Micrososft rumhacken. Aber dann selbst den Überbringer der Botschaft am liebsten steinigen wollen. Also tut mir leid, aber die Gegenreaktion auf eine negative Äußerung gegenüber MS ist inzwischen derartig massiv, das man sich schon wundern muß. Manchmal sieht man nur noch Postings die sich beschweren das MS-Bashing betrieben würde, ohne das es eine derartige Äußerung gab. Und Kritik ist nicht gleich Bashing. Aber meint ihr, man sollte in jedem Kommentar immer als Disclaimer erwähnen, das es keine vollständige Sicherheit gibt und Firefox, Opera, MacOS, Linux etc. pp ganz bestimmt auch ganz viele Lücken haben, damit sich hier nicht immer welche schlecht behandelt fühlen?

Ich sags mal so: Schön das Outlook ein Pseudo-Protokoll installiert (Wozu,warum, weshalb?). Das dies aber scheinbar mal fröhlich bestimmte Richtlininen aushebelt, das ist ein Problem des Browsers, und darf nicht sein. Und was das über die Sicherheit und scheinbar auch die Qualitätssicherung von Microsoft aussagt wollen einige nicht wahrhaben. Wenn Outlook Express derart verzahnt mit einem Browser ist, das es diesen aushebeln kann, dann stimmt was nicht. Und Secunia bewertet die Sicherheit des Browsers, woher denn nun die Lücke kommt, ist erstmal zweitrangig, solange OE und IE zwangsweise auf jedem Windows-Rechner landen.

Und die Aussage das es 100% Sicherheit nicht gibt, stimmt. Aber die Ignoranz gegenüber Lücken im System ist doch das größere Problem. In diesem Fall ist die Ausnutzung nicht gerade einfach, da gibt es beim IE bessere Methoden. Dennoch würd ich mir doch bei derartigen Umgehung der Sicherheitsfunktion durch ein einfaches Protokoll mehr Gedanken machen.
 
Zuletzt bearbeitet:
Gut das Ihr Programmierer seid. Nur das problem ist was ganz anderes.

ICh glaub kein vernünftiger mensch der sich mit Computer bissel auskennt würde sagen das alles ist/muss fehlerfrei sein.

Im Leben ist nichts 100%, da jetzt das große ABER

Es geht einfach um einen oder mehreren fehlern die MS auch die anderen Hersteller sag ich mal jetzt, bewusst hingenommen wird und die Kunden damit vllt. mit Situationen konfrontiert werden die sie nicht Kontrollieren können und mit risiken vebunden ist.

In vergangenheit hat sich MS ziemlich oft auf sich warten lassen bis ein fehler die nicht nur ein kleiner Bug war behoben wurde. Das sollte meiner meinung nach nicht sein. Ein halbes Jahr wissen aber nichts tun, das kann sich nur MS leisten. Als eine kleine Firma oder Freiberufler die Kunden nicht Informieren und schnellstmöglich die probleme beheben die beaknnt sind, der ist nicht lange aufm Markt. Aber MS kann sich sowas leisten.

Es geht nicht nur einfach um dreschen, wie ihr das darstellt.
 
@HappyMutant

Gestern hab ich mich etwas vertan und hatte das auch gesagt , hast du sicher mittbekommen ? Oder willst du trotzdem noch ein Fass aufmachen...dann machs aber alleine ;)
Fällt dir nicht auf das an der Sache irgend etwas faul ist ? Secunia wusste von der vermeintlichen Lücke schon seit April 2006 und heute verpacken Sie diesselbe Lücke in eine IE7-Meldung , da müsste doch der Groschen eigentlich auch bei dir fallen oder? ;)
 
Wie ich auch schon gestern sagte..........alle immer nur druff auf MS....der NEID kotzt einen schon an.
 
Okay, nur um das klarzustellen: Hmm, ja gestern also vertan, heute das gleiche Spielchen wieder? Ich weiß auch nicht wo dein Problem ist. Die Lücke für den IE6 kennt man seit April. Dies hat man veröffentlicht. Jetzt kommt der IE7 und was macht man? Ja, man testet ob die alten Lücken noch bestehen. Und tatsächlich, dieses besteht noch. Und was willst du Secunia jetzt vorwerfen? Das du von dieser Lücke im IE6 bis gestern nichts gewußt hast? Achja sie existiert im IE7 und ja es ist des Browsers Schuld weil man nur über ihn die Lücke ausnutzen kann.

Ah, der meikel ist ja auch da. Ja klar, zeig mir den Neid hier, und worauf eigentlich? Auf eine negative Äußerung, kommen hunderte die meinen hier würde massiv Bashing betrieben. Jetzt behaupte ich hier wird massives MS-Fantum betrieben, obwohl das alle von sich weisen. Ist zwar in seiner Allgemeinheit Unsinn, aber interessiert ja eh keinen. Polarisierung tut not, damit jede Diskussion hier möglichst aufgeregt und unangenehm verläuft.
 
Zuletzt bearbeitet:
@HappyMutant
Eins vergisst du.... es ist keine IE6 und keine IE7 Lücke, es ist ein OE-Fehler . Microsoft bestreitet jedenfalls eine Meldung im April2006 von Secunia erhalten zu haben.
Warum schaltest du nicht selber einen Gang runter , zumal du auch nicht alle Einzelheiten kennst um auf MS verbal einschlagen zu können.
 
Zurück
Oben