heise online · c't · iX · Technology Review · Telepolis · mobil · Security · c't-TV · Jobs · IT-Markt · Kiosk
heise online
news 04.01.2005 10:20
<< Vorige | Nächste >>

Schwachstelle in FTP-Client des Internet Explorers

Nach Angaben des italienischen Sicherheitsspezialisten Albert Galicia können präparierte FTP-Server eine Schwachstelle im Internet Explorer ausnutzen, um Dateien in beliebige Verzeichnisse auf dem lokalen Rechner eines Anwenders zu schreiben. Ursache ist ein Fehler des in Microsofts Browser implementierten FTP-Clients, der vom Server übermittelte Pfadinformationen nicht vollständig filtert. Durch zusätzliche Angabe von "../" lässt sich so der Pfad zum Speicherort manipulieren. Laut Advisory soll dies aber nur funktionieren, wenn der Anwender die Datei über Drag&Drop; oder per Rechtsklick und "Speichern als" auf seinen Rechner kopiert -- beim Doppelklick tritt das Problem nicht auf.

Unter Umständen können Angreifer durch den Fehler Systemdateien überschreiben oder Schadcode in das lokale System einschleusen. Allerdings ist immer eine Interaktion des Anwenders notwendig, da nur er einen Download anstoßen kann. heise Security konnte das Problem mit einem System mit Windows XP mit Service Pack 1 nachvollziehen, auch Windows 2000 mit SP4 soll betroffen sein. Der Fehler ist in XP Service Pack 2 nicht mehr enthalten.

Siehe dazu auch:

(dab/c't)

Version zum Drucken | Per E-Mail versenden << Vorige | Nächste >>

Kommentare lesen (482 Beiträge)

Anbieter in Ihrer Region finden Sie im heise IT-Markt

Beispiele:

News suchen


Hilfe

Top-Meldungen

Medienrechtler: "Wissenschaftler haben keine Zukunft im Urheberrecht"

Google wehrt sich weiter gegen Herausgabe der Daten zu Suchabfragen

3GSM: Die größte Mobilfunk-Schau der Welt

Bundestag streitet über Kosten für Informationsfreiheit

Aktuelle Meldungen

ProSiebenSat.1 mit Rekordergebnis

Strategie zur digitalen Langzeitarchivierung gefordert

3D-Linux-Desktop: Red Hat verrät Details zur Xgl-Alternative AIGLX

Googles neue Desktop-Suche sorgt weiter für Ärger

Wincor Nixdorf will US-Geschäft mit Übernahme stärken

Bundeskartellamt ermittelt gegen Fernsehsender

Kieler Datenschützer kritisieren Änderungsentwurf zum Informationsfreiheitsgesetz

Düsseldorfer Firma soll Zuschlag für Handy-TV erhalten

Linux-Wurm Lupper mutiert

Apples Safari führt Shell-Skripte automatisch aus.

Deutschland liegt bei der Breitbandversorgung im EU-Mittelfeld

Verbraucherschützer kritisieren Urheberrechtsschutz in Entwicklungsländern

Springer und die Folgen: Experten sehen Medienvielfalt in Gefahr

Dritte Testversion von Fedora Core 5 und vierte Beta von Suse 10.1

Europas stärkste Trägerrakete soll morgen ins All starten

OliveBSD geht mit OpenBSD live

PDA mit vielen Pixeln

RFID wird Schwerpunktthema der CeBIT 2006

Halbleiter-Institut und Fachhochschule Wildau kooperieren

Opera verdoppelt Umsatz mit mobilen Browsern

"Deutschland PC VII" zur CeBIT

Musikindustrie vs. Kazaa erneut vor Gericht

Ein erster Linux-Ausflug zum Niagara

Arena beantragt Lizenz für bundesweites TV-Programm

Ministerpräsident Böhmer warnt vor Fachkräftemangel in Ostdeutschland

UV-Lithografie für Chipstrukturen mit 29,9 Nanometer

Studie: Bei IT-Verantwortlichen in Unternehmen hellt sich die Stimmung auf

US-Gericht setzt Veröffentlichungsfrist für Dokumente zum NSA-Bespitzelungsprogramm

Mini-Mozilla 0.013 bekommt eine HomeBase

Saarland schreibt Informatik-Journalistenpreise aus

heisec-Konferenz: Das sichere Firmennetz

AMD plant besonders sparsame Desktop-PC-Prozessoren

EU stellt tele.ring-Übernahme durch T-Mobile in Frage

Sony schließt Verzögerungen bei der Playstation 3 nicht aus

Neue PostNuke-Version schließt mehrere Sicherheitslücken

Bei Siemens gibt es keine heiligen Kühe mehr

EU-Kommissarin: Keine Ausnahme für die Telekom bei Glasfaser-Netzen

IG Metall: Kostenlose Mehrarbeit für Siemens-Telefonsparte beenden

Satellitenbetreiber SES Global legt zu

c't special "Windows XP" im Handel

Weitere Meldungen...


Copyright © 2006 Heise Zeitschriften Verlag
Datenschutzhinweis   Impressum   Kontakt     Hosted by Plus.line