11.  April 2006

    
Security advisory

Im Laufe des Tages wird Microsoft seine monatlichen Updates veröffentlichen. Im Rahmen seiner Bekanntmachung kündigte das Unternehmen vier kritische Updates und ein Update mit durchschnittlicher Wichtigkeit an. Eines der kritischen Updates dient zur Behebung der Sicherheitslücke CVE2006-1359 (also des createTextRange-Problems).

Einige Benutzer und Entwickler werden sich vielleicht noch an die Probleme in Zusammenhang mit der Veröffentlichung von Windows XP SP2 erinnern, die zu Änderungen der Sicherheitseinstellungen und somit zu Problemen mit ActiveX-Steuerelementen und geladenen Anwendungen führten. Das Update, das heute im Laufe des Tages veröffentlicht werden soll, könnte ähnliche Probleme verursachen, wenn auch nicht in gleichem Ausmaß.

Dieses Mal werden die ActiveX-Steuerelemente ggf. nicht automatisch von Internet Explorer geladen und ausgeführt. Die Benutzer müssen zur Ausführung zuerst auf die ActiveX-Steuerelemente klicken. Auf Unternehmen, deren Intranetfeatures viele (webbasierte) ActiveX-Anwendungen beinhalten, könnten sich die neuen Patches ggf. negativ auswirken und eine Neucodierung einer Vielzahl der ActiveX-Komponenten erforderlich machen.

Um der betroffenen Anwendergruppe entgegenzukommen, plant Microsoft außerdem die Veröffentlichung eines Kompatibilitätspatches, der bis zum 13. Juni 2006 gilt und gewährleistet, dass die Anwendungen weiterhin funktionsfähig sind. Wird der Code bis dahin jedoch nicht geändert, verlieren die betreffenden Anwendungen mit Ablauf des Patches am 13. Juni ihre Funktionsfähigkeit.

Um ein permanentes Ergebnis zu erzielen, müssen Entwickler zum Laden der ActiveX-Komponenten ggf. Skripts statt eingebetteten HTML-Code verwenden. Hinweis: Die Änderungen in Zusammenhang mit der Steuerung von ActiveX-Steuerelementen betreffen nur Internet Explorer. Anwendungen wie Microsoft Office, die ActiveX-Steuerelemente hosten, sind nicht betroffen.

Norman empfiehlt seinen Kunden, ihre Anwendungen im Hinblick auf die am 11. April veröffentlichten Patches zu überprüfen und die notwendigen Codeanpassungen vor dem 13. Juni vorzunehmen, um eine Beeinträchtigung der Geschäftsabläufe durch die ActiveX-Steuerelemente zu verhindern.