18.02.2013 12:06
Alert! Blackberry Enterprise Server anfällig für schädliche TIFFs
Blackberry hat zwei Sicherheitslücken in seinem MDS Connection Service und Messaging Agent geschlossen, die mit manipulierten TIFF-Dateien ausgenutzt werden können. Sie erlauben es Angreifern Code auf den Blackberrys Enterprise-Servern auszuführen und womöglich Zugriff auf weitere Blackberry-Dienste zu erhalten. Die Software von Blackberry-Smartphones soll nicht betroffen sein, allerdings sind die Smartphones das Vehikel der Angreifer - über sie werden die Schwachstellen ausnutzbar. Abhilfe schafft ein Update auf Version 5.0.4 MR2.
Senden Kriminelle speziell präparierte TIFFs per SMS oder E-Mail an Blackberry-Smartphone-Nutzer oder lenken User per Link zu einer Homepage mit eingebetteter schädlicher TIFF-Datei, können die Angreifer auf den Servern tätig werden. Dafür müssen die Nutzer nicht einmal schädliche SMS oder E-Mails öffnen. Ursache für die Schwachstelle soll eine image.DLL-Datei und die Art sein, wie der MDS Connection Service und der Messaging Agent TIFFs für die Smartphones rendert. Mit dem Update wird die DLL-Datei ausgetauscht.
Betroffen sind die Blackberry Enterprise Server Express Versionen 5.0.4 und frühere Versionen für Microsoft Exchange und IBM Lotus Domino, sowie die Enterprise Server Versionen 5.0.4 für Microsoft Exchange, IBM Lotus Domino und Novell Groupwise. Auch sind Versionen betroffen, die nicht mehr vom Hersteller unterstützt werden.
Die Sicherheitslücken (CVE-2012-2088 und CVE-2012-4447) werden mit dem Update auf Version 5.0.4 MR2 behoben. Das Update sollte auf allen Systemen installiert werden, die Blackberrys MDS Connection Service und Messaging Agent bereit halten. Als Workaround lässt sich auch die serverseitige Bild-Kompression deaktivieren.
(kbe)
Unsere Entdeckung, dass via Skype verschickte URLs von Microsoft besucht werden, hat für einigen Aufruhr gesorgt. Mittlerweile liegen etwas mehr Informationen dazu auf dem Tisch.
Die aktuelle BKA-Trojaner sperrt nicht nur den Rechner, sondern legt auch Bilder mit Kinderpornografie auf dem System ab. Mit Desinfec't kann man diesen Unrat aufspüren und beseitigen.
Der Krypto-Experte Karsten Nohl kritisiert die Absenkung des Schutzniveaus für Steuer-, Sozial- und Gerichtsdaten im Rahmen der gesetzlichen Anpassungen für De-Mail.
Wer verhindern will, dass Nutzer auf fremde Kalender zugreifen oder eigenen PHP-Code in den Server einschleusen, sollte baldmöglichst auf eine der aktuellen Versionen umsteigen.
Die Mozilla-Entwickler haben zahlreiche Sicherheitslöcher in Firefox und Thunderbird gestopft. Durch eine kann ein Angreifer, der bereits einen Fuß in der Tür hat, an Systemrechte gelangen.