• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heise-marktplatz
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 29 › Erster Zero-Day-Exploit für Firefox 3.5

News-Meldung vom 14.07.2009 15:37

« Vorige | Nächste »


Erster Zero-Day-Exploit für Firefox 3.5

Ein auf dem Exploit-Portal Milw0rm erschienener Exploit für den Firefox 3.5 soll eine Sicherheitslücke demonstrieren, bei der durch eingeschleusten Code der Taschenrechner unter Windows startet. Zwar stürzte in einem ersten Test der heise-Security-Redaktion Firefox unter Vista nur ab, die Sicherheitsdienstleister Secunia und VUPEN bestätigten aber auf ihren Seiten, dass Angreifer mittels präparierter Webseiten einen PC infizieren können. Ursache des Problems ist ein Buffer Overflow bei der Verarbeitung präparierter Font-Tags.

Die Mozilla Foundation ist über das Problem informiert, die Anwort auf eine Anfrage von heise Security steht indes noch aus. Ein Update gibt es nicht. Bislang gibt es keine Meldungen, dass erste Seiten im Internet die Lücke aktiv für Infektionen von Windows-PCs ausnutzen würden. Da der Exploit zur Verteilung des Codes im Speicher des PC Heap Spraying mit JavaScript benutzt, kann man als Notbehelf JavaScript deaktivieren. Unter Windows 7 RC1 bot nach einem kurzen Stillstand des Browsers ein Dialog den Abbruch des Skripts an.

Siehe dazu auch:

  • Mozilla Firefox Memory Corruption Vulnerability, Bericht von Secunia
  • Mozilla Firefox Elements Handling Memory Corruption Vulnerability, Bericht von VUPEN

(Daniel Bachfeld) / (dab)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Themen-Forum Schwachstellen


Auch auf heise online:

  • Sicherheitslücke in Firefox 3.6 gestopft
  • Neue Alpha-Version für Firefox 3.7
  • Wettbewerb: Neue Add-ons für den mobilen Firefox
  • Ehemalige Mozilla-Sicherheitschefin heuert bei Apple an
  • Sicherheits-Updates für Firefox
  • Firefox 3.7 nicht mehr für Mac OS X 10.4 "Tiger"
  • Infizierte Firefox-Add-ons: Mozilla Foundation rudert halb zurück
  • Infizierte Add-ons auf Download-Seite von Mozilla gefunden
  • Elf Lücken im RealPlayer geschlossen
  • Webbrowser Firefox 3.6 ist offiziell freigegeben
Die Konferenz: Sicherheit in einer verteilten Welt

Artikel

  • Malware auf der Spur
  • Weitergereicht - Pass-The-Hash-Angriffe gegen Windows
  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Weitergereicht - Pass-The-Hash-Angriffe gegen Windows
  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska