17.10.2011 17:40
Alert! Kritisches Sicherheitsloch in aktueller Opera-Version
Der Sicherheitsexperte Jose A. Vazquez hat Details über eine kritische Sicherheitslücke im Opera-Browser veröffentlicht, die Angreifer zum Einschleusen von Schadcode nutzen können. Nach Angaben von Vazquez hat er die Lücke vor einem Jahr gefunden und im laufenden Jahr samt Proof-of-Concept an den Hersteller gemeldet. Opera habe sich jedoch dagegen entschieden, die Lücke zu schließen.
Vazquez vermutet, dass die Entwickler seinen auf Version 10.6 ausgelegten Exploit mit der aktuellen Version 11.x getestet haben, weshalb dieser unter Umständen nicht funktioniert hat. Statt sich erneut mit Opera in Verbindung zu setzen hat Vazquez den Exploit für die aktuelle Opera-Version 11.51 angepasst und als Metasploit-Modul veröffentlicht. Damit ist im Prinzip nun jeder in der Lage, die Lücke auszunutzen.
Bei der Lücke handelt es sich um einen Speicherfehler, der bei der Verarbeitung von SVG-Inhalten innerhalb von Framesets auftritt. Der Besuch einer verseuchten Webseite genügt, um das System mit Schadcode zu infizieren. Nach Angaben von Vazquez ist der Exploit immerhin in 3 von 10 Fällen erfolgreich. Bei der Pre-Alpha-Version von Opera 12 konnte der Exploit sogar in 6 von 10 Fällen Schadcode ins System einschleusen.
Mit der Veröffentlichung setzt der Sicherheitsexperte den Browserhersteller unter Zugzwang. Opera muss jetzt reagieren, um seine Anwender nicht länger als unbedingt nötig der Gefahr einer Virusinfektion auszusetzen. In seinem Sicherheitsblog hat Opera bislang noch nicht auf die Problematik reagiert. Eine Antwort auf eine Presseanfrage von heise Security steht noch aus.
(rei)
Ein Einstieg in die Analyse des Blackberry Z10 und des neuen Blackberry OS.
Unsere Entdeckung, dass via Skype verschickte URLs von Microsoft besucht werden, hat für einigen Aufruhr gesorgt. Mittlerweile liegen etwas mehr Informationen dazu auf dem Tisch.
Die aktuelle BKA-Trojaner sperrt nicht nur den Rechner, sondern legt auch Bilder mit Kinderpornografie auf dem System ab. Mit Desinfec't kann man diesen Unrat aufspüren und beseitigen.
Ganze zwölf Sicherheitslücken soll die neue Quicktime-Version für Windows beseitigen - allesamt kritischer Natur.
Wer verhindern will, dass Nutzer auf fremde Kalender zugreifen oder eigenen PHP-Code in den Server einschleusen, sollte baldmöglichst auf eine der aktuellen Versionen umsteigen.