Stabsstelle DV-Sicherheit der
Universität Stuttgart (RUS-CERT)
https://cert.uni-stuttgart.de
logo
Meldung Nr: RUS-CERT-728

[MS/IE] Umleitung von Webseiten bei der Verwendung eines Proxy-Servers
(2002-03-05 11:19:13+00)

Quelle: http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS02-013.asp

Die virtual machine (VM) weist eine Schwachstelle auf, wodurch bei der Verarbeitung von Proxy-Server-Resourcen mittels eines Java-Applets der Verkehr des Internet Explorers umgeleitet werden kann.

Betroffene Systeme

Einfallstor
arglistiges Java-Applet

Auswirkung
Umleitung von Webseiten bei der Verwendung eines Proxy-Servers (session hijacking), wodurch ein Angreifer Sitzunginformationen (z.B. Benutzernamen, Passwörter, Kreditkartennummern) in Erfahrung bringen kann.

Typ der Verwundbarkeit
design flaw

Gefahrenpotential
niedrig bis hoch
(Hinweise zur Einstufung des Gefahrenpotentials.)

Beschreibung
Durch eine Schwachstelle bei der Verarbeitung von Proxy-Server-Anfragen mit Java, kann mittels eines arglistigen Java-Applets der Verkehr des Webbrowser umgeleitet werden. Diese Umleitung ist lediglich bei bereits konfigurierter Verwendung eines Proxy-Server möglich und geschieht für den Anwender völlig transparent. Durch eine Umleitung kann ein Angreifer den Web-Verkehr auf ein von ihm kontrolliertes System umleiten und darüber möglicherweise Verbindungsinformationen wie etwa Loginnamen, Passwörter und Kreditkartennummern protokollieren. Bei der Verwendung von secure HTTP (HTTPS) sind diese Informationen für den Angreifer nicht in Klartext erhältlich.

Die verwundbare virtual machine (VM) wird als Bestandteil von Windows 98, Windows ME, Windows 2000 und dem Internet Explorer 4.x/5.x ausgeliefert.

Gegenmaßnahmen
Microsoft stellt ein Upgrade der virtual machine (VM) zur Verfügung:

Eine Auflistung der verfügbaren Sicherheitsupdates für den Internet Explorer (in tabellarischer Form) finden Sie unter:

Vulnerability ID

Weitere Information zu diesem Thema

(tf)

Weitere Artikel zu diesem Thema:

Hinweis
Die in diesem Text enthaltene Information wurde für die Mitglieder der Universität Stuttgart recherchiert und zusammengestellt. Die Universität Stuttgart übernimmt keinerlei Haftung für die Inhalte. Dieser Artikel darf ausschließlich in unveränderter Form und nur zusammen mit diesem Hinweis sowie dem folgenden Copyrightverweis veröffentlicht werden. Eine Veröffentlichung unter diesen Bedingungen an anderer Stelle ist ausdrücklich gestattet.

Copyright © 2017 RUS-CERT, Universität Stuttgart, https://cert.uni-stuttgart.de/


https://cert.uni-stuttgart.de/ticker/article.php?mid=728