25.09.2008 11:02
Alert! Apple schließt 27 Sicherheitslücken in Java
Mit Java for Mac OS X 10.5 Update 2 schließt Apple zahlreiche Sicherheitslücken. Mehrere davon sind kritisch, da ein Angreifer dadurch Code in ein System schleusen und ausführen kann. Voraussetzung ist aber, dass der Nutzer mit einem Java-fähigen Browser eine manipulierte Webseite besucht.
Im Wesentlichen handelt es sich bei den geschlossenen Lücken um die bereits vor mehr als zwei Monaten von Sun gemeldeten und in JDK und JRE 6 Update 7, JDK und JRE 5.0 Update 16 und SDK und JRE 1.4.2_18 korrigierten Fehler.
Zwei kritische Lücken sind allerdings offenbar bislang unbekannt, aber nur Apple-spezifisch. Dazu gehören ein Fehler bei der Verarbeitung von Hash-based Message Authentication Code (HMAC) für MD5- und SHA-1-Hashes sowie der Möglichkeit für Applets, via file://-URL lokale Datei zu starten.
Siehe dazu auch:
- About the security content of Java for Mac OS X 10.5 Update 2 , Fehlerbericht von Apple
(dab)
Cross-Site-Scripting (XSS) ist eine der größten Plagen, mit denen Webmaster zu kämpfen haben. Der neue Standard "Content Security Policy" soll endlich Abhilfe schaffen.
Wie schwer ist es, einen Hotelsafe zu knacken? heise Security hat es spontan ausprobiert – mit einem überraschenden Ergebnis.
Die Weboberfläche zur Verwaltung von ProLiant- und Integrity-Servern enthält eine kritische Sicherheitslücke.
Eine Lücke, viele Updates: Adobe hat ein kritisches Sicherheitsloch gestopft und neue Flash- und Air-Versionen für sämtliche Plattformen veröffentlicht.
Am Juni-Patchday hat Microsoft zahlreihe Lücken in Windows, Internet Explorer und Office geschlossen. Eine Rechteausweitungslücke, für die bereits ein Exploit im Netz kursiert, hat die Redmonder Softwareschmiede dabei jedoch offenbar ausgelassen.