{"id":66,"date":"2007-05-04T19:12:31","date_gmt":"2007-05-04T17:12:31","guid":{"rendered":"http:\/\/www.mitternachtshacking.de\/blog\/66-month-of-the-activex-bug"},"modified":"2018-05-31T19:41:53","modified_gmt":"2018-05-31T18:41:53","slug":"month-of-the-activex-bug","status":"publish","type":"post","link":"https:\/\/www.mitternachtshacking.de\/blog\/66-month-of-the-activex-bug","title":{"rendered":"Month of the ActiveX Bug"},"content":{"rendered":"<p>Ja geht&#8217;s denn schon wieder los?<\/p>\n<p>Die Month of the irgendwas Bugs scheinen langsam eine Institution zu werden. Alleine wenn wir schauen, was schon alles war:<\/p>\n<ul>\n<li><a href=\"http:\/\/browserfun.blogspot.com\/\">Month of Browser Bugs<\/a> im Juli 2006<\/li>\n<li><a href=\"http:\/\/projects.info-pull.com\/mokb\/\">Month of Kernel Bugs<\/a> im  November 2006<\/li>\n<li><a href=\"http:\/\/projects.info-pull.com\/moab\/\">Month of Apple Bugs<\/a> im Januar 2007<\/li>\n<li><a href=\"http:\/\/www.php-security.org\/\">Month of PHP Bugs<\/a> im M\u00e4rz 2007<\/li>\n<\/ul>\n<p>Und dann gibt es nat\u00fcrlich noch die Spa\u00dfv\u00f6gel die auf den Zug aufspringen wollen: McAfee mit dem <a href=\"http:\/\/www.avertlabs.com\/research\/blog\/?p=239\">Month of Bug Bugs<\/a> (Aprilscherz)  und ein paar Spa\u00dfv\u00f6gel mit dem <a href=\"http:\/\/momby.livejournal.com\/\">Month of MySpace Bugs<\/a>.<\/p>\n<p>Und jetzt im Mai gibt es also den <a href=\"http:\/\/moaxb.blogspot.com\/\">Month of ActiveX Bugs<\/a>.<\/p>\n<p>Bei ActiveX bin ich mir gar nicht sicher, ob da ein einzelner Monat reicht oder ob es ein Jahr der ActiveX Bugs braucht. HD Moore hatte letztes Jahr mit einem (<a href=\"http:\/\/metasploit.com\/users\/hdm\/tools\/axman\/\">inzwischen ver\u00f6ffentlichten<\/a>) <a href=\"http:\/\/www.heise.de\/security\/artikel\/print\/76512\">Fuzzer<\/a> nach eigener Auskunft \u00fcber 100 Fehler in ActiveX gefunden. ActiveX selbst geh\u00f6rt vermutlich zu den schlechtesten und unsichersten Techniken, die \u00fcberhaupt f\u00fcr das Internet ver\u00f6ffentlicht wurden (ok, flashbasierte Homepages sind auch eine Seuche).<\/p>\n<p>Alleine die Idee, dass lokal auf einem Rechner installierte Programme von einer Webseite aus ausgef\u00fchrt werden d\u00fcrfen und mit den Rechten des Benutzers ablaufen &#8230; da reicht ein billiger <a href=\"http:\/\/de.wikipedia.org\/wiki\/Puffer%C3%BCberlauf\">Buffer Overflow<\/a> oder <a href=\"http:\/\/de.wikipedia.org\/wiki\/Formatstring-Angriff\">Format String Fehler<\/a> und schon ist der Rechner unter der Kontrolle einer fremden Webseite. Nat\u00fcrlich kann man einzelne ActiveX Controls &#8222;Safe for Scripting&#8220; erkl\u00e4ren, oder eben nicht. Aber selbst die angeblich sicheren ActiveX Controls verursachen schon viele Probleme. Selbst wenn man sie nachtr\u00e4glich mit einem <a href=\"http:\/\/support.microsoft.com\/kb\/240797\/de\">Kill Bit<\/a> in der Windows Registry wieder deaktivieren kann.<\/p>\n<p>Die Sicherheit einer Ausf\u00fchrung in einer Sandbox wie bei Java fehlt ActiveX. Ein b\u00f6ser Designfehler, der eigentlich nur durch die Hektik erkl\u00e4rt werden kann, mit der Microsoft diese Technologie gegen Java platzieren musste.<\/p>\n<p>Am besten in meiner Ansicht nach daher, einen Browser zu verwenden der einfach gar kein ActiveX unterst\u00fctzt.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ja geht&#8217;s denn schon wieder los? Die Month of the irgendwas Bugs scheinen langsam eine Institution zu werden. Alleine wenn wir schauen, was schon alles war: Month of Browser Bugs im Juli 2006 Month of Kernel Bugs im November 2006 Month of Apple Bugs im Januar 2007 Month of PHP Bugs im M\u00e4rz 2007 Und [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":[],"categories":[8],"tags":[],"_links":{"self":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts\/66"}],"collection":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/comments?post=66"}],"version-history":[{"count":0,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/posts\/66\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/media?parent=66"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/categories?post=66"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.mitternachtshacking.de\/blog\/wp-json\/wp\/v2\/tags?post=66"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}