Microsoft Hotmail-Loch gerade noch rechtzeitig gestopft

Das Mobile Code Research Center (MCRC), die Forschungsabteilung des Security-Softwareanbieters Finjan Software, hat eine kritische Sicherheitslücke in Microsofts web-basiertem E-Mail-Service Hotmail entdeckt, die Cross Site Scripting ermöglicht hätte. Diese Lücke hätte Hackern erlaubt, beträchtliche Schäden im E-Mail-Verkehr zu verursachen. Microsoft wurde darüber informiert und hat, einer Mitteilung von Finjan zufolge, diese gemeinsam mit dem Softwareanbieter innerhalb von 24 Stunden geschlossen.
Weiter heißt es, der Active Content Filter von Hotmail sei machtlos gewesen gegenüber der Lücke und habe Active X Controls nicht auf angemessene Weise blockieren können. Die Schwachstelle betraf alle Systemplattformen, die auf E-Mail-Nachrichten von Hotmail zugreifen. Unter Active X Controls versteht man Programme, die zum Download bereitstehen und die selben Rechte und Privilegien wie der betreffende User haben. Sie erlauben den Zugriff auf Dateien und persönliche Informationen, die auf lokalen Systemen oder in Netzwerken gespeichert sind. Somit wäre eine Verletzung direkt nach dem Öffnen einer Mail eingetreten. Die Sicherheitslücke hätte außerdem einem Wurm erlauben können, das Adressbuch eines Hotmail-Accounts zu lesen, sich zu replizieren, und sich an alle im Adressbuch gespeicherten Personen zu versenden. Dieser Prozess hätte sich außerdem exponentiell wiederholen können, heißt es.

“Finjan bat uns, die Sicherheitslücke zu replizieren, um die Entdeckung zu bestätigen”, sagte Drew Copley, Research Engineer bei dem Security-Unternehmen eEye Digital Security. “Die Schwachstelle bestand tatsächlich. Sie hätte Hackern die Möglichkeit gegeben, Kontaktadressen zu stehlen, Mails im Namen von Hotmail-Nutzern zu schreiben und aktives Scripting zu betreiben. Dieses Sicherheitsproblem war extrem gefährlich, weil es einen automatisierten E-Mail-Wurm hätte verursachen können.”

Shlomo Touboul, Gründer und CEO von Finjan Software fügt hinzu, dass die Labs  ihre Aufgabe voll erfüllt hätten, “den Hackern einen Schritt voraus zu sein und gefährliche Sicherheitslücken zu entdecken, bevor sie mit böser Absicht ausgenutzt werden können”.

Silicon-Redaktion

Recent Posts

Kubernetes in Cloud-Umgebungen

Ein elementarer Bestandteil einer effektiven Cloud-Strategie ist nach erfolgter Implementierung die künftige Verwaltung des Dienstes.

22 Stunden ago

Aras erweitert seine PLM-Plattform

Die Neuerungen sollen den Digital Thread, die Low-Code-Entwicklung, die Visualisierung komplexer Baugruppen und das Lieferantenmanagement…

24 Stunden ago

Manufacturing-X: Zurückhaltung überwiegt

Eine Bitkom-Umfrage attestiert der Datenraum-Initiative des Bundes hohe Bekanntheit in der Industrie. Doch noch ist…

1 Tag ago

Ransomware „Marke Eigenbau“

Ransomware-as-a-Service ist ein lukratives Geschäft und in den Händen professionell organisierter Gruppen. Jetzt können Kriminelle…

2 Tagen ago

Bad Bots: Risikofaktor mit hohen Folgekosten

Bad Bots richten nicht nur wirtschaftlichen Schaden an. Laut dem Bad Bot Report von Imperva…

3 Tagen ago

IT-Verantwortliche setzen auf KI-Hosting in Europa

Studie von OVHcloud verdeutlicht Stellenwert von Datenresidenz und Datensouveränität bei KI-Anwendungen.

4 Tagen ago