Zero-Day-Lücke: Forscher zeigt Angriff auf Windows mit vCard-Dateien

Der Sicherheitsforscher John Page hat Details zu einer ungepatchten Sicherheitslücke in Windows veröffentlicht. Microsoft ist die Anfälligkeit, die sich mit speziell präparierten Visitenkarten-Dateien (vCard) ausnutzen lässt, bereits seit Oktober bekannt. Einen ursprünglich für Januar angekündigten Fix sagte das Unternehmen jedoch ab. Er soll nun erst im für April erwarteten nächsten Funktionsupdate für Windows 10 (19H1) enthalten sein.

Da die Schwachstelle über die Zero Day Initiative (ZDI) gemeldet wurde, wurden die Details nach Ablauf der vorgegebenen 90-Tage-Frist öffentlich gemacht. Von Page sowie ZDI liegen nun Sicherheitswarnungen vor, die es Unternehmen und Nutzern erlauben, Vorkehrungen zu treffen, um sich vor möglichen Angriffen zu schützen.

Demnach tritt der Fehler bei der Verarbeitung von vCard-Dateien auf. In eine solche Datei kann ein augenscheinlich harmloser Link eingebaut werden. Beim Klick darauf wird jedoch nicht die gewünschte Website gestartet, sondern Schadcode ausgeführt, was Page in einem Video sowie mit einem Proof-of-Concept demonstriert.

Allerdings lässt sich die Lücke nicht aus der Ferne ohne Interaktion mit einem Nutzer ansprechen – ein Angreifer muss sein Opfer dazu verleiten, die Visitenkarten-Datei zu öffnen und anschließend auf den eingebetteten Link zu klicken. Darüber hinaus benötigt der von Page veröffentlichte Beispielcode eine weitere schädliche Datei, die ein Angreifer seinem Opfer aber unter Umständen ohne großen Aufwand unterschieben kann.

Nutzer, die Kontaktdaten regelmäßig per vCard-Datei austauschen, sollten bis zur Verfügbarkeit eines Patches bei Visitenkarten aus ihnen unbekannten Quellen besonders vorsichtig sein.

Zu den betroffenen Windows-Versionen machte weder der Forscher noch ZDI angaben. Es ist aber davon auszugehen, dass der Fehler auch unter Windows 7 und 8.1 auftritt. Ob ein Fix Windows 10 vorbehalten ist oder als separates Update auch für die älteren OS-Versionen nachgereicht wird, bleibt abzuwarten.

HIGHLIGHT

Report: State of Digital Transformation EMEA 2019

Zu den größten Hürden der digitalen Transformation zählen der mobile Zugriff auf Unternehmensdaten und Anwendungen, die Nutzung unsicherer Netzwerke und nicht verwalteter Geräte. Das geht aus dem Report „State of Digital Transformation EMEA 2019“ von Zscaler hervor. Jetzt den vollständigen Report herunterladen!

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Gefahren im Foxit PDF-Reader

Check Point warnt vor offener Schwachstelle, die derzeit von Hackern für Phishing ausgenutzt wird.

21 Stunden ago

Bitdefender entdeckt Sicherheitslücken in Überwachungskameras

Video-Babyphones sind ebenfalls betroffen. Cyberkriminelle nehmen vermehrt IoT-Hardware ins Visier.

21 Stunden ago

Top-Malware in Deutschland: CloudEye zurück an der Spitze

Der Downloader hat hierzulande im April einen Anteil von 18,58 Prozent. Im Bereich Ransomware ist…

21 Stunden ago

Podcast: „Die Zero Trust-Architektur ist gekommen, um zu bleiben“

Unternehmen greifen von überall aus auf die Cloud und Applikationen zu. Dementsprechend reicht das Burg-Prinzip…

2 Tagen ago

Google schließt weitere Zero-Day-Lücke in Chrome

Hacker nutzen eine jetzt gepatchte Schwachstelle im Google-Browser bereits aktiv aus. Die neue Chrome-Version stopft…

2 Tagen ago

Hacker greifen Zero-Day-Lücke in Windows mit Banking-Trojaner QakBot an

Microsoft bietet seit Anfang der Woche einen Patch für die Lücke. Kaspersky-Forscher gehen davon aus,…

2 Tagen ago