Das Insecurity Bulletin widmet sich aktuellen Sicherheitslücken sowie Hintergründen und Security-Grundlagen. Sie können das Bulletin per RSS-Feed abonnieren.
Null-Zeiger-Fehler in Asterisks SIP-Code
08.06.2011 15:43
Asterisk macht es möglich, eine umfangreiche Telefonanlage mit Sprachdiensten, Verzeichnisdiensten und Telefonkonferenzen auf einem Rechner zu betreiben. Die Software unterstützt zahlreiche VoIP-Protokolle, beispielsweise InterAsterisk eXchange (IAX), das Session Initiation Protocol (SIP) und H.323. In der Implementierung des SIP-Protokolls ist nun eine Sicherheitslücke entdeckt word...
Cross-Site-Scripting- und Request-Forgery-Lücken in Apache Archiva
07.06.2011 15:33
Apache Archiva ist eine erweiterbare Repository-Management-Anwendung. Letzte Woche sind darin mehrere Schwachstellen bekannt geworden. Dank dieser wäre ein entfernter Angreifer in der Lage, Cross-Site-Scripting- und Cross-Site-Request-Forgery-Attacken durchzuführen.
Cross-Site-Scripting (XSS) -Attacken lassen sich am einfachsten anhand des klassischen Beispiels einer Web...
Integer-Overflow im DCCP-Code des Linux-Kernels
06.06.2011 13:07
Der Linux-Kernel ist die Zentraleinheit jedes Linux Systems. Programmierfehler dort erlauben meist lokalen Angreifern, Schaden anzurichten. Von manchen Fehlern können aber auch entfernte Angreifer profitieren, wie dieser Beitrag zeigt.
Eine im Kernel kürzlich entdeckte Schwachstelle führt nämlich dazu, dass ein entfernter Angreifer Denial-of-Service-Attacken durchführen...
Schwachstelle in PHP-Skript AWStats Totals
01.06.2011 13:51
AWStats ist ein verbreitetes Webanalyse-Programm, das Besucher-Statistiken für Webserver erzeugt. AWStats Totals heißt eine externe Erweiterung, die AWStats-Ausgaben auf einer Übersichtsseite zusammenfasst. In Versionen dieses PHP-Skripts bis 1.14, die teilweise noch im Betrieb sind, gibt es eine Sicherheitslücke.
Die Schwachstelle erlaubt es einem entfernten Angreifer, B...
ISC BIND: Absturz durch negatives DNS-Caching
30.05.2011 12:55
BIND ist einer der am häufigsten eingesetzten Nameserver. Vor wenigen Tagen ist eine Sicherheitslücke publik geworden, die beim negativem Caching von DNSSEC-signierten Zonen auftritt.
RFC 2308 spezifiziert zusätzlich zum DNS-Caching auch ein negatives DNS-Caching. Die Idee dahinter ist, dass nicht-existente Domains nicht ständig neu abgefragt werden müssen, sondern im Cac...
Nicht-terminierte Strings in Netfilter
30.05.2011 11:53
Firewalls sind aus der heutigen IT-Welt nicht mehr wegzudenken. Linux bietet mit Iptables eine sehr mächtige Umgebung zum Aufsetzen beliebiger Firewall-Regelsysteme. Sie verwendet das Framework Netfilter, in dem nun Programmierfehler entdeckt worden sind.
Iptables benutzt Netfilter, um sich via Hooks in den Netzwerkverkehr einzuklinken. Dazu stehen Module wie "ip_tab...
Denial-of-Service-Attacke auf Postfix mit Cyrus-SASL
24.05.2011 12:05
Postfix ist ein sehr verbreiteter SMTP-Server und wurde ursprünglich geschrieben, um Sendmail durch eine sicherere Software zu ersetzen. Bei der Verwendung mit der Cyrus-SASL-Bibliothek ist nun eine Sicherheitslücke aufgetreten.
Das SMTP-Protokoll selbst ist in RFC 821 spezifiziert und enthält keine Authentifikationsmechanismen. Als das Internet noch in den Kinderschuhen...
Alle Rezensionen aus dem Linux-Magazin
- Buecher/07 Bücher über 3-D-Programmierung sowie die Sprache Dart
- Buecher/06 Bücher über Map-Reduce und über die Sprache Erlang
- Buecher/05 Bücher über Scala und über Suchmaschinen-Optimierung
- Buecher/04 Bücher über Metasploit sowie über Erlang/OTP
- Buecher/03 Bücher über die LPI-Level-2-Zertifizierung
- Buecher/02 Bücher über Node.js und über nebenläufige Programmierung
- Buecher/01 Bücher über Linux-HA sowie über PHP-Webprogrammierung
- Buecher/12 Bücher über HTML-5-Apps sowie Computer Vision mit Python
- Buecher/11 Bücher über Statistik sowie über C++-Metaprogrammierung
- Buecher/10 Bücher zu PHP-Webbots sowie zur Emacs-Programmierung
Insecurity Bulletin
Im Insecurity Bulletin widmet sich Mark Vogelsberger aktuellen Sicherheitslücken sowie Hintergründen und Security-Grundlagen. mehr...


