Mit ‘security’ getaggte Artikel

Gefährliche Sicherheitslücke in Opera

Samstag, 06. März 2010

Mehrere Sicherheitsspezialisten berichten von einem Sicherheitsproblem in Opera. Mit einer falschen Angabe in einem HTTP-Header können Angreifer einen Pufferüberlauf hervorrufen, mit dem sie beliebigen Code auf dem betroffenen System ausführen können. Bestätigt ist die Lücke laut Secunia für die neueste Version von Opera, 10.50 unter Windows. Außerdem könnten laut Secunia auch andere Versionen des Browsers betroffen sein.

quelle : heise.de, Hier klicken um den ganzen Artikel zu lesen.

  • Share/Bookmark

Artikel die Sie auch Interessieren koennten

Zero-Day-Exploit für den Internet Explorer

Freitag, 05. März 2010

Microsoft hat eine Sicherheitslücke im Internet Explorer unter Windows XP bestätigt, durch die Angreifer ein System kompromittieren können. Die Lücke beruht laut Bericht auf der Möglichkeit der VBScript-Funktion MsgBox, beliebige Hilfe-Dateien (.hlp) von Netzwerkfreigaben nachzuladen und mit darin enthaltenen Makros beliebige Befehle auszuführen. Allerdings ist ein wenig Nutzerinteraktion notwendig: Der Anwender muss zur Bestätigung die F1-Taste drücken. Ob dies im Zweifel einen Anwender in der Praxis vor einer Infektion seines PCs bewahrt, ist fraglich – der Text der kleinen Message-Box könnte ihn durchaus dazu verleiten.

In einem kurzen Test der heise-Security-Redaktion öffnete ein Demo-Exploit auf einem vollständig gepatchten “Windows XP SP3″-System mit Internet Explorer 8 den Taschenrechner. Kriminelle könnten mit anderen Befehlen Schadcode nachladen und starten.

quelle : heise.de

  • Share/Bookmark

Artikel die Sie auch Interessieren koennten

PHP 5.2.13 beseitigt sicherheitsrelevante Fehler

Freitag, 26. Februar 2010

Für den Entwicklungsstrang von PHP 5.2 gibt es ein neues Update, das rund 40 Fehler beseitigt. Die neue Version 5.2.13 wird allen Nutzern von PHP 5.2.x ans Herz gelegt, da sich auch in ihr sicherheitsrelevante Fixes wiederfinden. So ist unter anderem ein Fehler bei der Validierung der Konfigurationsvariable safe_mode innerhalb der Funktion tempnam() beseitigt worden, der auftrat, wenn der Verzeichnispfad nicht mit /) endete. Des Weiteren wurde eine open_basedir/safe_mode-Bypass-Schwäche in der Session Extension gefixt. Weitere wichtige Verbesserungen finden sich in der Ankündigung des Updates.

quelle : heise.de, Hier klicken um den vollen Artikel zu lesen.

  • Share/Bookmark

Artikel die Sie auch Interessieren koennten

PIN-Prüfung im EMV-Verfahren bei EC-und Kreditkarten ausgehebelt

Sonntag, 21. Februar 2010

Britische Forscher der University of Cambridge haben einen Weg beschrieben (“Chip and PIN is Broken“, PDF), mit der sich das EMV-Verfahren bei EC- und Kreditkarten aushebeln lässt, sodass Karten scheinbar beliebige PINs akzeptieren. Damit steht der Bankenbranche nach dem EC-Karten-Debakel Anfang des Jahres weiterer Ärger ins Haus – und es entstehen berechtigte Zweifel an den Sicherheit des gesamten Systems. Die neuen Erkenntnisse könnten viele Betrugsfälle erklären, in denen gestohlene Karten für Einkäufe in Geschäften benutzt wurden, obwohl das EMV-Terminal die Eingabe einer PIN erfordert. Viele Opfer behaupten Stein und Bein, die PIN nirgendwo notiert und nicht weitergegeben zu haben. Es soll sogar Fälle gegeben haben, bei denen die Mitteilung über die PIN noch verschlossen im Schrank lag – das Opfer die PIN also selbst gar nicht kannte.

Das EMV-Verfahren (benannt nach Eurocard, Mastercard und Visa) soll die Karten vor dem illegalen Kopieren etwa mittels Skimming schützen und den bisher üblichen Magnetstreifen ersetzen. Das EMV-Verfahren bedient sich kryptografischer Methoden, mit der ein Kartenterminal die Echtheit einer Karte verifizieren und mit ihr kommunizieren kann.

quelle :  heise.de, Hier klicken um den vollen Artikel zu lesen.

Nuttenspiel - kostenlos mitspielen

  • Share/Bookmark

Artikel die Sie auch Interessieren koennten

Spam-Versand hat sich durch Botnetze verfünffacht

Freitag, 19. Februar 2010

In der zweiten Jahreshälfte 2009 hat das Spam-Aufkommen massiv zugenommen. Das geht aus einem frisch veröffentlichten Untersuchungsbericht ( PDF ) des Sicherheits-Unternehmens M86 Security hervor.

Demnach stieg die Zahl der täglich verschickten Werbenachrichten von 600 Millionen auf rund 3 Milliarden. Nachdem das Spam-Aufkommen in den letzten Jahren – abgesehen von einigen Zeiträumen, in denen es gelang, erfolgreich gegen große Spam-Versender vorzugehen – relativ konstant war, kam es nun zu dieser deutlichen Steigerung.

quelle : winfuture.de, Hier klicken um den vollen Artikel zu lesen.

  • Share/Bookmark

Artikel die Sie auch Interessieren koennten

Sicherheits-Update von Microsoft führt zu Bluescreen

Donnerstag, 18. Februar 2010

Microsoft hat Meldungen bestätigt, wonach der Patch von Anfang der Woche zum Schließen einer Lücke in der Virtual DOS Machine nach der Installation auf einigen Systemen zu Problemen beim Start führt – konkret heißt das, dass der Bootvorgang bei Windows XP in einem berüchtigten Bluescreen und anschließendem Neustart endet.

Sicherheitshalber wird der Patch nun nicht mehr über die automatische Update-Funktion verteilt. Microsoft empfiehlt stattdessen, das Fix-it-Tool zum provisorischen Schließen der Lücke zu benutzen. Microsoft untersucht das Problem derzeit noch, bestätigt aber nicht, dass der Patch selbst fehlerhaft ist oder dass Interoperabilitätsprobleme mit Software anderer Hersteller die Ursache sei.

quelle : heise.de, Hier klicken um den vollen Artikel zu lesen.

  • Share/Bookmark

Artikel die Sie auch Interessieren koennten

Adobe: Sicherheitslücke in Flash & Reader – Patch

Freitag, 12. Februar 2010

Adobe warnt vor einer kritischen Sicherheitslücke in den Anwendungen Flash Player und Reader. Für das bekannte Browser-Plug-In steht bereits eine aktualisierte Version zur Verfügung, der Patch für den Reader erscheint nächste Woche.

Laut dem Security Bulletin APSB10-06 sind von der Flash-Lücke alle Versionen bis einschließlich 10.0.42.34 betroffen. Man empfiehlt allen Nutzern umgehend die Installation des Flash-Players 10.0.45.2. Auch in Adobe AIR ist das Problem aufgetaucht. Hier sollte die neue Version 1.5.3.1930 so schnell wie möglich installiert werden.

quelle : winfuture.de, Hier klicken um den vollen Artikel zu lesen.

  • Share/Bookmark

Artikel die Sie auch Interessieren koennten

Patch-Day: Microsoft will 26 Lücken schließen

Dienstag, 09. Februar 2010

Am kommenden Dienstag ist wieder Patch-Day bei Microsoft. Stolze 26 Sicherheitslücken will der Konzern aus Redmond an diesem Tag schließen, darunter auch ein 17 Jahre altes Problem unter Windows.

Insgesamt 13 Security Bulletins sind geplant, von denen fünf als kritisch eingestuft werden. 11 davon adressieren Probleme in Windows, die restlichen zwei beschäftigen sich mit Office. Dabei sind allerdings nur ältere Versionen betroffen. Das aktuelle Office 2007 sowie Office 2008 für den Mac werden kein Update erhalten.

Auch die im Januar entdeckte Sicherheitslücke in allen 32Bit-Versionen von Windows, die bereits seit 17 Jahren existiert, wird gestopft. Die Sicherheitslücke befindet sich in der 1993 eingeführten Virtual DOS Machine (VDM), mit der 16Bit-Anwendungen ausgeführt werden können.

  • Share/Bookmark

Artikel die Sie auch Interessieren koennten

Internet Explorer bleibt Sorgenkind

Dienstag, 02. Februar 2010

Microsoft kommt mit dem Internet Explorer nicht zur Ruhe: Auf der kommenden Sicherheitskonferenz Black Hat will der Sicherheitsspezialist Jorge Luis Alvarez Medina von Core Security Schwachstellen vorführen, durch die eine präparierte Webseite beliebige Dateien auf einem Windows-PC auslesen kann.

Das Problem soll eigentlich nicht neu sein und darauf beruhen, dass die Einstellungen der Sicherheitszonen im Internet Explorer nicht immer greifen, wenn eine Pfadangabe im Browser im UNC-Format (Uniform Naming Convention, UNC) angeben ist, beispielsweise \\127.0.0.1\pfad\dateiname. Damit kann ein JavaScript aus der Internet Zone unter bestimmten Umständen auf eine lokal abgelegte Datei zugreifen, obwohl das Zonemodell dies verbietet. Details dazu will Medina erst am 3. Februar auf der Black Hat veröffentlichen.

Core Security hat zwei solcher sogenannten Cross-Domain-Schwachstellen bereits 2008 und 2009 an Microsoft gemeldet (hier und hier ), die dafür auch jeweils Updates bereitgestellt haben. Bislang habe Microsoft immer nur an einer Stelle geflickt, ohne jedoch das eigentliche Problem zu behandeln.

quelle : heise.de, hier klicken um den vollen Artikel zu lesen.

  • Share/Bookmark

Artikel die Sie auch Interessieren koennten

Neue ungepatchte Lücken im Internet Explorer

Montag, 01. Februar 2010

achdem Microsoft in der letzten Woche eine kritische Sicherheitslücke im Internet Explorer außerplanmäßig gepatcht hat, steht bereits das nächste Problem an. Ein Sicherheitsexperte hat neue Lücken entdeckt, die für Angriffe ausgenutzt werden können.

Die Sicherheitsexperten von Core Security Technologies haben bekannt gegeben, dass sie eine Reihe von Sicherheitslücken entdeckt haben, die kombiniert werden können, um aus der Ferne Zugriff auf einen Rechner zu erhalten. “Es gibt drei oder vier Wege diese Attacke auszuführen”, sagte Jorge Luis Alvarez Medina von Core Security gegenüber ‘Reuters’.

quelle : winfuture.de, Hier klicken um den vollen Artikel zu lesen.

  • Share/Bookmark

Artikel die Sie auch Interessieren koennten