Edge mit Problem im Exploit-Schutz:
Google veröffentlicht Schwachstelle
Microsoft Webbrowser Edge beherbergt eine als mittel eingestufte Sicherheitslücke im Just In Time Compiler (JIT Compiler) für Javascript. Nachdem der Konzern auch nach 105 Tagen nach Bekanntwerden der Lücke das Problem nicht beheben konnte, hat Google die Schwachstelle jetzt veröffentlicht.
Bereits im November 2017 hatten Sicherheitsforscher von Googles Project Zero die Schwachstelle im JIT Compiler in Edge aufgespürt und an Microsoft gemeldet. Eigentlich haben sich die Unternehmen für solche Fälle eine 90-Tage-Frist gesichert, bis die Entdecker solcher sicherheitsrelevanten Probleme die Schwachstellen öffentlich machen. Google hatte in diesem Fall Microsoft sogar 105 Tage zugestanden, was mit dem Update-Zyklus von Edge zusammenhängt - doch auch diese längere Frist verstrich.
Um sicherzustellen, dass JIT-Compiler mit aktiviertem ACG arbeiten, hat Microsoft die JIT-Kompilierung von Edge in einen separaten Prozess integriert, der in einer eigenen Sandbox ausgeführt wird. Laut Microsoft war dieser Schritt "eine nicht-triviale Ingenieursaufgabe", was nun der Hauptgrund ist, warum die Sicherheitslücke nicht so schnell behoben werden kann.
Es gibt dazu auch eine offizielle Stellungnahme von Microsoft. Darin heißt es unter anderem, dass der Fix komplexer sei als zunächst gedacht und es sehr wahrscheinlich ist, dass ein Release-Termin im Februar aufgrund der Speicherverwaltungsprobleme nicht eingehalten werden kann. "Das Team ist zuversichtlich, dass man am 13. März fertig sein wird, allerdings ist dies jenseits des 90-Tage-SLA und der 14-Tage-Frist, um sich an die monatlichen Updates anzupassen". Gemeint ist damit natürlich der Patch-Day, welcher jeweils am zweiten Dienstag jeden Monats geplant ist.
Siehe auch:
Exploitschutz wird umgangen
Das Project Zero-Team hat nun die Details des noch offenen Bypasses für eine Exploitschutz-Technik veröffentlicht. Es ist dabei ein Zusammenspiel aus der ab dem Windows 10 Creators Update genutzen Arbitrary Code Guard (ACG)-Technik, die Schutz vor Angriffen aus dem Internet bieten soll. Wird versucht bösartigen Code in den Speicher zu laden, schaltet sich der ACG ein. Diese Verteidigung soll sicherstellen, dass nur korrekt signierter Code in den Speicher gemappt werden kann. Ein Problem gibt es aber im Zusammenspiel mit dem Just-in-Time (JIT) Compiler, der im Regelfall nativen Code, zum Teil unsigniert, in einem Content-Prozess ablaufen lässt.Ausführbare Daten
Die Sicherheitslücke umgeht diese Fähigkeit aber, denn wie Googles Project Zero herausfand, entsteht das Problem dadurch, dass der JIT-Prozess ausführbare Daten in den Content-Prozess schreibt.Um sicherzustellen, dass JIT-Compiler mit aktiviertem ACG arbeiten, hat Microsoft die JIT-Kompilierung von Edge in einen separaten Prozess integriert, der in einer eigenen Sandbox ausgeführt wird. Laut Microsoft war dieser Schritt "eine nicht-triviale Ingenieursaufgabe", was nun der Hauptgrund ist, warum die Sicherheitslücke nicht so schnell behoben werden kann.
Es gibt dazu auch eine offizielle Stellungnahme von Microsoft. Darin heißt es unter anderem, dass der Fix komplexer sei als zunächst gedacht und es sehr wahrscheinlich ist, dass ein Release-Termin im Februar aufgrund der Speicherverwaltungsprobleme nicht eingehalten werden kann. "Das Team ist zuversichtlich, dass man am 13. März fertig sein wird, allerdings ist dies jenseits des 90-Tage-SLA und der 14-Tage-Frist, um sich an die monatlichen Updates anzupassen". Gemeint ist damit natürlich der Patch-Day, welcher jeweils am zweiten Dienstag jeden Monats geplant ist.
Siehe auch:
Thema:
Neue Downloads zum Thema
Videos zum Thema
Beiträge aus dem Forum
Interessante Links & Themenseiten
Beliebte Windows 8 FAQ Einträge
Neue Nachrichten
- Netflix Probeabo: Der kostenlose Testzeitraum ist in Deutschland zurück
- Notebooksbilliger: Angebote der Woche stark reduziert
- Google bestätigt: Pixel-Smartphones werden durch die Bank teurer
- Apples MacBook Ultra soll weit mehr bieten als gewöhnliche MacBooks
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
- Nach OnePlus jetzt Nothing? Smartphone-Marke wohl auf dem Rückzug
- Nichts geht mehr beim PlayStation Network: Dienste massiv gestört
Videos
Beliebte Downloads
Beliebt im Preisvergleich
- Internet Security:
Beliebte Nachrichten
Meist kommentierte Nachrichten
Forum
-
LibreOffice 26.2.5 ist ein Wartungsupdate
d-hubs - Gestern 15:16 Uhr -
aus der Reihe wichtige Tools für die Werkzeugkiste
d-hubs - 22.07. 19:57 Uhr -
Neu: Blender 5.2.0 LTS (Long-Term Support)
d-hubs - 16.07. 13:31 Uhr -
Befreiungsschlag im Alpenraum
d-hubs - 15.07. 10:58 Uhr -
RapidRAW v1.5.9: nun für Windows, macOS, Linux & Android ::
d-hubs - 14.07. 13:38 Uhr
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen