Edge mit Problem im Exploit-Schutz:
Google veröffentlicht Schwachstelle
Microsoft Webbrowser Edge beherbergt eine als mittel eingestufte Sicherheitslücke im Just In Time Compiler (JIT Compiler) für Javascript. Nachdem der Konzern auch nach 105 Tagen nach Bekanntwerden der Lücke das Problem nicht beheben konnte, hat Google die Schwachstelle jetzt veröffentlicht.
Bereits im November 2017 hatten Sicherheitsforscher von Googles Project Zero die Schwachstelle im JIT Compiler in Edge aufgespürt und an Microsoft gemeldet. Eigentlich haben sich die Unternehmen für solche Fälle eine 90-Tage-Frist gesichert, bis die Entdecker solcher sicherheitsrelevanten Probleme die Schwachstellen öffentlich machen. Google hatte in diesem Fall Microsoft sogar 105 Tage zugestanden, was mit dem Update-Zyklus von Edge zusammenhängt - doch auch diese längere Frist verstrich.
Um sicherzustellen, dass JIT-Compiler mit aktiviertem ACG arbeiten, hat Microsoft die JIT-Kompilierung von Edge in einen separaten Prozess integriert, der in einer eigenen Sandbox ausgeführt wird. Laut Microsoft war dieser Schritt "eine nicht-triviale Ingenieursaufgabe", was nun der Hauptgrund ist, warum die Sicherheitslücke nicht so schnell behoben werden kann.
Es gibt dazu auch eine offizielle Stellungnahme von Microsoft. Darin heißt es unter anderem, dass der Fix komplexer sei als zunächst gedacht und es sehr wahrscheinlich ist, dass ein Release-Termin im Februar aufgrund der Speicherverwaltungsprobleme nicht eingehalten werden kann. "Das Team ist zuversichtlich, dass man am 13. März fertig sein wird, allerdings ist dies jenseits des 90-Tage-SLA und der 14-Tage-Frist, um sich an die monatlichen Updates anzupassen". Gemeint ist damit natürlich der Patch-Day, welcher jeweils am zweiten Dienstag jeden Monats geplant ist.
Siehe auch:
Exploitschutz wird umgangen
Das Project Zero-Team hat nun die Details des noch offenen Bypasses für eine Exploitschutz-Technik veröffentlicht. Es ist dabei ein Zusammenspiel aus der ab dem Windows 10 Creators Update genutzen Arbitrary Code Guard (ACG)-Technik, die Schutz vor Angriffen aus dem Internet bieten soll. Wird versucht bösartigen Code in den Speicher zu laden, schaltet sich der ACG ein. Diese Verteidigung soll sicherstellen, dass nur korrekt signierter Code in den Speicher gemappt werden kann. Ein Problem gibt es aber im Zusammenspiel mit dem Just-in-Time (JIT) Compiler, der im Regelfall nativen Code, zum Teil unsigniert, in einem Content-Prozess ablaufen lässt.Ausführbare Daten
Die Sicherheitslücke umgeht diese Fähigkeit aber, denn wie Googles Project Zero herausfand, entsteht das Problem dadurch, dass der JIT-Prozess ausführbare Daten in den Content-Prozess schreibt.Um sicherzustellen, dass JIT-Compiler mit aktiviertem ACG arbeiten, hat Microsoft die JIT-Kompilierung von Edge in einen separaten Prozess integriert, der in einer eigenen Sandbox ausgeführt wird. Laut Microsoft war dieser Schritt "eine nicht-triviale Ingenieursaufgabe", was nun der Hauptgrund ist, warum die Sicherheitslücke nicht so schnell behoben werden kann.
Es gibt dazu auch eine offizielle Stellungnahme von Microsoft. Darin heißt es unter anderem, dass der Fix komplexer sei als zunächst gedacht und es sehr wahrscheinlich ist, dass ein Release-Termin im Februar aufgrund der Speicherverwaltungsprobleme nicht eingehalten werden kann. "Das Team ist zuversichtlich, dass man am 13. März fertig sein wird, allerdings ist dies jenseits des 90-Tage-SLA und der 14-Tage-Frist, um sich an die monatlichen Updates anzupassen". Gemeint ist damit natürlich der Patch-Day, welcher jeweils am zweiten Dienstag jeden Monats geplant ist.
Siehe auch:
Thema:
Neue Downloads zum Thema
Videos zum Thema
Beiträge aus dem Forum
Interessante Links & Themenseiten
Beliebte Windows 8 FAQ Einträge
Neue Nachrichten
- Samsung Foldables: Europa könnte erneut schwächere Chips erhalten
- Arc: Keine Gaming-Grafikkarten mehr? Doch, sagt Intel
- NASA erklärt Mars-Sonde Maven nach elf Jahren offiziell für tot
- Trump-Ballsaal: Spendende Tech-Firmen erhalten Aufträge für 50 Mrd. $
- Very Large Array der nächsten Generation: Neues Teleskop besteht Tests
- Top-Tarif für Vielsurfer: 300 GB 5G-Flat jetzt für nur 14,99 Euro
- US-Regierung soll bei KI-Firmen einsteigen, um Bürger ruhig zu stellen
Videos
Neueste Downloads
Beliebt im Preisvergleich
- Internet Security:
Beliebte Nachrichten
Meist kommentierte Nachrichten
Forum
-
Bayerns Digitalministerium bemüht sich um digitale Souveränität
Ler-Khun - Gestern 23:58 Uhr -
Samba Version 4.24.3 ist freigegeben
Ler-Khun - Gestern 23:57 Uhr -
Krita Version 5.3.2 & 6.0.2 veröffentlich
Ler-Khun - Gestern 23:56 Uhr -
Neues von Graphite dem All in One-Tool
Ler-Khun - Gestern 23:55 Uhr -
Nextcloud und IONOS bringen am 9. Juni die erste stabile Version
Ler-Khun - Gestern 23:54 Uhr
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen