Open Source im professionellen Einsatz

Das Insecurity Bulletin widmet sich aktuellen Sicherheitslücken sowie Hintergründen und Security-Grundlagen. Sie können das Bulletin per RSS-Feed abonnieren.

OpenSSH: PAM hebelt Sandbox aus

27.08.2015 09:21
Seit Version 5.9 verwendet OpenSSH zwei verschiedene Programmprozesse, um die Interaktion mit Benutzern abzuwickeln: einen unpriviligierten Child-Prozess und einen priviligierten Monitor-Prozess. Der Child-Prozess erledigt dabei die meiste Arbeit. Insbesondere kümmert er sich um das Verarbeiten von Netzwerkdaten. Der Monitor-Prozess führt alle Operationen aus, die höhere Rechte benöti...

Neue Android-Schwachstelle

21.08.2015 10:48
Erst kürzlich wurden einige Schwachstellen in dem Android-Betriebssystem entdeckt. IBM X-Force hat nun eine weitere Sicherheitslücke gefunden, die es einem entfernten Angreifer erlaubt höhere Rechte auf dem System zu erlangen. Laut IBM sind mehr als 55 Prozent aller Geräte betroffen, wobei die Lücke die Android Version 4.3 bis 5.1 und Android M betrifft. Die Attacke setzt...

Linux Kernel: Root-Rechte über Ping

12.08.2015 14:26
Eine Sicherheitslücke im Linux Kernel hat zur Folge, dass ein lokaler Angreifer Denial-of-Service-Attacken durchführen kann. Weiter kann der Angreifer auch höhere Rechte auf dem System erlangen und so Befehle mit Root-Rechten ausführen. Ursache ist ein Use-After-Free-Fehler im Speichermanagement der »ping_unhash()«-Funktion. Der Angreifer kann diesen Fehler mit folgenden zwei Sch...

Android: Fehler beim Verarbeiten von Multimedia-Inhalten

03.08.2015 10:12
Das Android Betriebssystem ist mittlerweile extrem verbreitet. Circa 95% aller Geräte (fast eine Milliarde) sind aktuell von mehreren Schwachstellen betroffen, die dazu führen, dass ein entfernter Angreifer Kontrolle über das Gerät erlangen kann. Die Attacke läuft über eine geschickt gebaute MMS. Das Opfer muss diese noch nicht einmal öffnen. Allein der Empfang genügt dem Angreifer, u...

Ghostscript: Integer-Overflow-Fehler

03.08.2015 10:03
Eine Sicherheitslücke in der Ghostscript-Applikation führt dazu, dass sie ein entfernter Angreifer zum Absturz bringen kann. Eine Exploit PS-Datei wurde ebenfalls veröffentlicht.  Versucht man diese via ps2pdf in eine PDF-Datei umzuwandeln, so kommt es zu einem Segmentation Fault: $ ps2pdf test.ps Segmentation fault Genauso tritt auch ein Segmentation Fault beim A...

Cacti: SQL-Injection-Attacken möglich

22.07.2015 08:48
In der Cacti-Applikation wurden mehrere Schwachstellen entdeckt, die es einem entfernten Angreifer erlauben SQL-Injection-Attacken gegen die zugrundeliegende Datenbank durchzuführen. Cacti ist eine web-basierte Anwendung, die Daten periodisch sammelt und dann grafisch darstellt. So lassen sich beispielsweise Netzwerkkomponenten überwachen. Die nun entdecken und korrigierten Sicherheit...

OpenSSL-Bug: Falsche Zertifikate

14.07.2015 08:17
 Eine Sicherheitslücke in der OpenSSL-Bibliothek führt dazu, dass ein entfernter eigene Zertifikate für beliebige Domains ausstellen kann. Der Patch für diese Schwachstelle wurde schon vorab von Mark Cox am 6. July auf OpenSSL-Announce angekündigt bevor das eigentliche Advisory herauskam. Das Problem besteht darin, dass OpenSSL das CA-Flag von Zertifikaten unter bestimmten Umstän...

Ausgabe 10/2015

Digitale Ausgabe: Preis € 6,40
(inkl. 19% MwSt.)

Artikelserien und interessante Workshops aus dem Magazin können Sie hier als Bundle erwerben.