10.06.2009 14:57
Alert! Google schließt kritische Lücke in Chrome 2
Ein Fehler in Webkit lässt sich ausnutzen, um Besuchern einer Webseite Schadcode unterzuschieben. Ursache des Problems ist ein Fehler im Speichermanagement von Webkit im Zusammenhang mit dem rekursiven Aufruf bestimmter DOM-Event-Handler. Der Schadcode wird von Chrome allerdings nur in einer Sandbox ausgeführt, was die Möglichkeiten eines Angreifers stark limitiert. Dennoch stuft Google das Risiko der Lücke als hoch ein.
Der Hersteller hat das Sicherheits-Update 2.0.172.31 zur Verfügung gestellt, das die Lücke schließen soll. Apple hat den Fehler in seinem ebenfalls auf Webkit beruhenden Browser Safari am 8. Juni mit Version 4 behoben.
Darüber hinaus beseitigen die Updates eine Schwachstelle, mit der eine Webseite beim Ziehen (Drag) von Inhalten über das Fenster (ohne den Inhalt fallenzulassen (DRAG)) den Inhalt auslesen kann. Die Updates für Chrome werden über die automatische Update-Funktion ohne weitere Nutzerinteraktion heruntergeladen und installiert. Sie sind nach einem Neustart wirksam.
Bislang haben weder Google noch Apple angegeben, ab welcher Webkit-Version der Fehler behoben ist. In aktuellen Nightly-Builds sollten die Problem aber nicht mehr zu finden sein. Da auch diverse andere Browser und Systeme auf Webkit aufsetzen, dürften dort ebenfalls in Kürze Updates anstehen.
Siehe dazu auch:
- Stable update: 2 WebKit security fixes, Bericht von Google
- Apple veröffentlicht Webbrowser Safari 4
- Google gibt Webbrowser Chrome 2.0 frei
- Studie: Stille Updates erhöhen Sicherheit
(Daniel Bachfeld)
/
(dab)
Unsere Entdeckung, dass via Skype verschickte URLs von Microsoft besucht werden, hat für einigen Aufruhr gesorgt. Mittlerweile liegen etwas mehr Informationen dazu auf dem Tisch.
Die aktuelle BKA-Trojaner sperrt nicht nur den Rechner, sondern legt auch Bilder mit Kinderpornografie auf dem System ab. Mit Desinfec't kann man diesen Unrat aufspüren und beseitigen.
Der Krypto-Experte Karsten Nohl kritisiert die Absenkung des Schutzniveaus für Steuer-, Sozial- und Gerichtsdaten im Rahmen der gesetzlichen Anpassungen für De-Mail.
Wer verhindern will, dass Nutzer auf fremde Kalender zugreifen oder eigenen PHP-Code in den Server einschleusen, sollte baldmöglichst auf eine der aktuellen Versionen umsteigen.
Die Mozilla-Entwickler haben zahlreiche Sicherheitslöcher in Firefox und Thunderbird gestopft. Durch eine kann ein Angreifer, der bereits einen Fuß in der Tür hat, an Systemrechte gelangen.