Das Insecurity Bulletin widmet sich aktuellen Sicherheitslücken sowie Hintergründen und Security-Grundlagen. Sie können das Bulletin per RSS-Feed abonnieren.
VLC-Player: Heap Overflow durch Ogg-Datei
10.07.2012 08:56
Der VLC-Player ist ein freier Medien-Player für zahlreiche Audio- und Videoformate. Eine Sicherheitslücke in der Software hat zur Folge, dass ein entfernter Angreifer Befehle mit den Rechten des Anwenders ausführen kann. Die Attacke ist mit Hilfe einer geschickt konstruierten Ogg-Datei möglich.
Ursache für die Schwachstelle ist ein Heap-Overflow-Fehler in der Quelltextda...
Mediawiki: XSS-Attacke über Sprachparameter
05.07.2012 08:39
Mediawiki verwaltet Inhalte in Form eines Wiki-Systems, so dass Benutzer diese via Browser verändern können. Die Webanwendung ist PHP-basiert und läuft unter anderem mit MySQL-Datenbanken. Eine kürzlich entdeckte Sicherheitslücke in Mediawiki hat zur Folge, dass ein entfernter Angreifer Cross-Site-Skripting-Attacken (XSS) mit Hilfe geschickt konstruierter URLs ausführen kann....
Kurz gemeldet: Mozilla-Schwäche lässt Angreifer Befehle ausführen
03.07.2012 08:37
Mozilla Firefox (4-8), Seamonkey (vor 2.6) und Thunderbird (4-8) enthalten eine Sicherheitslücke, die es einem entfernten Angreifer erlaubt, Befehle mit den Rechten des Anwenders auszuführen.
Die Attacke kann mit einer speziellen HTML-Seite durchgeführt werden. Der verantwortliche Programmierfehler befindet sich in der Funktion "nsHTMLSelectElement()". Hier wird...
PHPList: Zwei Sicherheitslöcher gestopft
25.06.2012 09:09
Zwei vor kurzem korrigierte Schwachstellen in der PHPList-Applikation haben zur Folgen, dass ein entfernter Angreifer Cross-Site-Skripting-Attacken und SQL-Injection-Attacken gegen anfällige Systeme durchführen kann. Damit kann der Angreifer Cookies von Benutzern der Website auslesen. Diese können auch Authentifikationsinformationen enthalten und so eine unberechtigte Anmeldung des An...
MySQL: Datenbankzugriff durch falschen Variablen-Cast
19.06.2012 09:18
Eine Sicherheitslücke in der MySQL-Datenbank hat zur Folge, dass ein entfernter Angreifer den Anmeldemechanismus der SQL-Datenbank umgehen kann.
Der Programmierfehler befindet sich in der Quelltextdatei "sql/password.c". Funktionen dieser Datei sind Bestandteil des Authentifikationsmechanismus von MySQL. Eine zentrale Rolle hierbei spielt die Funktion "che...
ISC Bind 9: Denial of Service
12.06.2012 07:54
Bind ist der verbreitetste Open-Source DNS-Server, weshalb Sicherheitslücken darin besonders kritisch zu bewerten sind. Schließlich treffen sie mit dem Domain Name System eine zentrale Komponente des Internet betreffen.
In einem Advisory wies der Hersteller ISC kürzlich daraufhin, dass Bind 9 einen Programmierfehler enthält, der Denial-of-Service-Attacken gegen Nameserver...
StrongSwan mit fehlerhaftem Plugin
04.06.2012 09:09
StrongSwan ist der Nachfolger des FreeS/WAN Projektes und stellt eine umfangreiche IPSec-Implementierung für Linux mit Kernel Versionen 2.6 und 3.x bereit. Authentifizierung geschieht über X.509-Zertifikate. StrongSwan ist trotz der implementierten komplexen Verfahren vergleichsweise einfach zu administrieren und unterstützt auch Internet das Key Exchange Protocol (IKEv1 und IKEv2)....
Alle Rezensionen aus dem Linux-Magazin
- Buecher/07 Bücher über 3-D-Programmierung sowie die Sprache Dart
- Buecher/06 Bücher über Map-Reduce und über die Sprache Erlang
- Buecher/05 Bücher über Scala und über Suchmaschinen-Optimierung
- Buecher/04 Bücher über Metasploit sowie über Erlang/OTP
- Buecher/03 Bücher über die LPI-Level-2-Zertifizierung
- Buecher/02 Bücher über Node.js und über nebenläufige Programmierung
- Buecher/01 Bücher über Linux-HA sowie über PHP-Webprogrammierung
- Buecher/12 Bücher über HTML-5-Apps sowie Computer Vision mit Python
- Buecher/11 Bücher über Statistik sowie über C++-Metaprogrammierung
- Buecher/10 Bücher zu PHP-Webbots sowie zur Emacs-Programmierung
Insecurity Bulletin
Im Insecurity Bulletin widmet sich Mark Vogelsberger aktuellen Sicherheitslücken sowie Hintergründen und Security-Grundlagen. mehr...


