12.01.2013 19:34
Diebe stehlen Bitcoins per Rails-Exploit
Kurz nachdem ein Exploit für eine Lücke im freien Web-Framework Ruby on Rails (RoR) bekanntgeworden war, haben Unbekannte ihn ausgenutzt, um Bitcoin-Guthaben in nicht genannter Höhe von Vircurex und der Crowd-Sourcing-Plattform Cryptostocks zu stehlen. Deren Betreiber wollen den Schaden aus eigener Tasche ersetzen.
Bei dem Angriff sei weder das System geknackt noch Passwörter entwendet worden, heißt es in einem knappen Beitrag im Bitcoin-Forum. Inzwischen sollen die meisten Bitcoin-Dienste der betroffenen Server wieder funktionieren.
Die RoR-Lücke ermöglichte es, Code einzuschleusen und auf dem Server mit den Rechten der angegriffenen Rails-Anwendung auszuführen. Ursache für den Fehler ist die Methode, wie Rails Anwenderdaten entgegennimmt: Angreifer müssen nur passende Daten etwa per POST-Request an eine Anwendung schicken, um ihn auszunutzen. Betroffen sind alle RoR-Umgebungen, bei denen der XML-Parser aktiv ist. Dies ist die Standardeinstellung.
Bereits vorgestern haben die RoR-Entwickler die korrigierten Versionen 3.2.11, 3.1.10, 3.0.19 und 2.3.15 bereitgestellt. Administratoren, die Rails nicht regelmäßig updaten können, sollen XML-formatierte Parameter abschalten, empfehlen sie.
(ck)
Cross-Site-Scripting (XSS) ist eine der größten Plagen, mit denen Webmaster zu kämpfen haben. Der neue Standard "Content Security Policy" soll endlich Abhilfe schaffen.
Wie schwer ist es, einen Hotelsafe zu knacken? heise Security hat es spontan ausprobiert – mit einem überraschenden Ergebnis.
Die Weboberfläche zur Verwaltung von ProLiant- und Integrity-Servern enthält eine kritische Sicherheitslücke.
Eine Lücke, viele Updates: Adobe hat ein kritisches Sicherheitsloch gestopft und neue Flash- und Air-Versionen für sämtliche Plattformen veröffentlicht.
Am Juni-Patchday hat Microsoft zahlreihe Lücken in Windows, Internet Explorer und Office geschlossen. Eine Rechteausweitungslücke, für die bereits ein Exploit im Netz kursiert, hat die Redmonder Softwareschmiede dabei jedoch offenbar ausgelassen.