Erneut geht es hier um ein Fehler im Internet Explorer, welcher Microsoft seit langem bekannt ist. Bis heute wurde aber nichts unternommen um diese Sicherheitslücke zu beseitigen. Selbst in der Version 6 des IE kommt dieser Fehler wieder vor. Er ermöglicht es jedem Webseitenbetreiber beliebige Programme (beliebigen Programmcode) auf dem Client PC zu starten. Dazu muss nur der Pfad des Programmes bekannt sein. Ich habe dazu im Netz zwei Testscripte gefunden. Das eine sollte den MediaPlayer starten und das zweite die Kommandozeile. So ist es auch möglich den Befehl Format zu starten. Um es selbst zu testen einfach auf die Links klicken. Dieser Fehler lässt sich derzeit nur durch das deaktivieren von Java Script beseitigen.
Starten der Kommandozeile
Starten des MediaPlayers
Starten des Explorers Quelle:
winhelpline.info