Patchday: Microsoft schließt Sicherheitslücke erst zwei Jahre nach Entdeckung

Am Dienstag dieser Woche hat Microsoft im Rahmen des regulären Patchday insgesamt 19 Sicherheitslücken geschlossen - so weit, so lobenswert. Doch eine passt nicht zu den anderen: Über die mit Security Bulletin MS09-043 geschlossene Lücke ist Microsoft bereits 2007 informiert worden.

Bei der Lücke handelt es sich um einen Fehler in Microsofts Web-Komponenten. Speziell präparierte Parameter konnten beim Aufruf msDataSourceObject() zu Fehlern in der Speicherverwaltung führen, die ein Angreifer nutzen kann, um Code einzuschleusen und auszuführen.

Im März 2007 hatte die Zero Day Initiative Microsoft auf diese Lücke aufmerksam gemacht. Doch offenbar schien man das Problem bei Microsoft nicht besonders ernst zu nehmen, die Angelegenheit wurde augenscheinlich nicht weiter verfolgt - bis im Juli Berichte die Runde machten, die Lücke werde im Web aktiv ausgenutzt. Von da an verging noch genau ein Monat, bis der entsprechende Patch bereitstand. Es bleibt zu hoffen, dass bei Microsoft nicht noch mehr so alte Leichen im Keller liegen.

Zurück

Diesen Beitrag teilen
Weitere Meldungen zum Thema
oben