• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 29 › Buffer Overflow in Firefox 3.5.1 [Update]

News-Meldung vom 19.07.2009 11:43

« Vorige | Nächste »


Buffer Overflow in Firefox 3.5.1 [Update]

Firefox-Absturz
Ein überlanger Unicode-String bereitet Firefox ernste Sicherheitsprobleme. Vergrößern
Bild: Screenshot
Eine vor vier Tagen bekannt gewordene Sicherheitslücke in Firefox 3.5 betrifft auch den inzwischen veröffentlichten aktuellen Firefox 3.5.1. Dabei übergibt ein JavaScript einen überlangen Unicode-String an die document.write()-Methode, die einen Puffer überlaufen lässt. Dies kann dazu führen, dass ein Angreifer beliebigen Code ausführen kann; falls das nicht klappt, wird der Browser vermutlich (Korrektur:) sehr viel Speicher beanspruchen, einfrieren oder abstürzen.

SecurityFocus demonstriert dies anhand eines einfachen Exploits. Auch IBM Internet Security Services und die National Vulnerability Database stufen die Lücke als kritisch ein. Außer dem für die meisten Webanwender wenig praktikablen Vorschlag, JavaScript abzuschalten, gibt es derzeit keine Abhilfe gegen diese Sicherheitslücke.

[Update]: Nach Ansicht der Mozilla Foundation lässt sich die Lücke nicht zum Einschleusen und Ausführen von Code ausnutzen. Zwar stürze der Browser beim Start des Exploits unter einigen Windows-Versionen ab, die Terminierung aufgrund einer nicht behandelten Exception erfolge aber auf sichere Weise und lasse sich nicht für Angriffe missbrauchen. Man glaube daher, dass die Einschätzungen von IBM und der Eintrag in der National Vulnerability Database falsch seien. (Herbert Braun) / (heb)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (456 Beiträge)

Kein Themen-Forum


Auch auf heise online:

  • Infizierte Add-ons auf Download-Seite von Mozilla gefunden
  • Mozilla gibt Mobil-Browser und Synchronisierungs-Add-On frei
  • Elf Lücken im RealPlayer geschlossen
  • Webbrowser Firefox 3.6 ist offiziell freigegeben
  • Clickjacking-Problem in Browsern bleibt bestehen
  • Release Candidate von Firefox 3.6 ist da
  • Firefox-Updates beheben Proxy-Problem
  • Mozilla-Foundation verschiebt die nächsten Firefox-Versionen
  • Zahlreiche Lücken in Firefox geschlossen
  • Erste Implementierungen von WebSockets
Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska