Open Source im professionellen Einsatz

Das Insecurity Bulletin widmet sich aktuellen Sicherheitslücken sowie Hintergründen und Security-Grundlagen. Sie können das Bulletin per RSS-Feed abonnieren.

PhpMyAdmin

30.05.2016 10:58
PhpMyAdmin ist eine freie Webanwendung zur Administration von MySQL-Datenbanken. In der PhpMyAdmin-Applikation wurden kürzlich mehrere Sicherheitslücken entdeckt. Die erste Schwachstelle  ermöglicht es einem entfernten Angreifer an sensible SQL-Statements zu gelangen, die auf der Datenbank ausgeführt werden. Ursache hierfür ist ein Programmierfehler in der V...

Symantec Anti Virus Engine: Entfernter Angreifer erlangt Root-Rechte

24.05.2016 16:25
Eine Schwachstelle in der Symantec Anti Virus Engine hat zur Folge, dass ein entfernter Angreifer Befehle auf dem System ausführen kann. Die Attacke ist über geschickt konstruierte Portable-Executable-Dateien möglich (PE), die unter Windows als Format für ausführbare Programme verwendet werden. Eine entsprechend konstruierte Datei löst in der Engine einen Heap Overflow aus, der...

libcurl: Sicherheitsleck durch falsche Dokumentation

19.05.2016 16:49
Die libcurl-Bibliothek ist zu cURL (Client for URLs oder Curl URL Request Library) gehörige Programmbibliothek. cURL selbst ist ein Kommandozeilen-Programm zum Übertragen von Dateien in Rechnernetzen. Im Gegensatz zu dem älteren wget erlaubt es neben dem Herunterladen auch das Hochladen von Dateien. Eine Sicherheitslücke in der libcurl-Bibliothek...

PHP Integer-Overflow lässt Angreifer Befehle ausführen

05.05.2016 08:37
Die PHP-ZipArchive-Klasse stellt einem PHP-Entwickler verschiedene Funktionen zum Umgang mit komprimierten Zip-Dateien bereit. Der Programmierer kann so beispielsweise sehr einfach den Inhalt von in dem Zip-Archiv enthaltenen Dateien lesen: <?php    $zip = new ZipArchive;    if ($zip->open('test1.zip') === TRUE) {          echo $zip->getFromName('testfromfile.php...

MySQL: Zahlreiche Sicherheitslücken korrigiert

25.04.2016 15:28
 In der MySQL-Datenbank wurden zahlreiche Schwachstellen entdeckt und kürzlich korrigert. Dabei handelt es sich vorwiegend um Probleme,die einem Angreifer das Ausführen von Denial-of-Service-Attacken erlauben.  Ein entfernter Angreifer kann Fehler in folgenden MySQL-Komponenten ausnutzen, um höhere Rechte zu erlangen: Server Pluggable Authentication (CVE-2016-0...

Imlib-Bibliothek: Integer-Overflow lässt Angreifer Befehle ausführen

19.04.2016 16:47
Die Imlib-Bibliothek stellt zahlreiche Funktionen zum Bearbeiten von Bildern zur Verfügung. Ein nun entdeckter Fehler erlaubt es einem entfernten Angreifer Befehle mit den Rechten der Anwendung auszuführen. Anfällig hierfür sind beliebige mit der Imlib-Bibliothek geschriebene Programme. Ursache der Schwachstelle ist ein Programmierfehler, der zu einem Integer-Overflow-Fehler bei...

Google Nexus: Zahlreiche Schwachstellen korrigiert

14.04.2016 08:34
Google hat mit diversen Sicherheitspatches insgesamt 29 Sicherheitslücken in Smartphones der Nexus-Serie korrigiert. Acht der veröffentlichten Schwachstellen sind als kritisch eingestuft, womit ein entfernter Angreifer auch Befehle auf dem Gerät ausführen kann. Zu den kritischen Fehlern gehört beispielsweise ein Missstand in dem Dynamic Host Configuration Protocol (DHCP) Client-...