02.01.2007 15:23
MMS führt (Schad-)Code aus
Nachdem die Hersteller nicht auf seine Warnung reagiert haben, veröffentlichte der Sicherheitsexperte Collin Mulliner im Rahmen des 23C3 einen Demo-Exploit für die von ihm vor einem halben Jahr publizierte Lücke in der MMS-Verarbeitung von PocketPCs. Der Code funktioniert bislang nur auf dem HP iPAQ h6315 beziehungsweise dem i-mate PDA2k und selbst dort nur eingeschränkt: Noch muss man den Memory-Slot richtig erraten und einstellen.
Trotzdem kommen damit Würmer in Reichweite, die sich auf Smartphones automatisiert via MMS verbreiten. Es ist zu hoffen, dass die Hersteller der Geräte in die Gänge kommen und auch für diese Kleinstcomputer Sicherheits-Patches und -Updates bereitstellen. Laut Mulliner haben die Hersteller der betroffenen MMS-Software – Microsoft und Arcsoft – bereits vor Monaten aktualisierte Versionen an die OEMs weitergeleitet. Doch selbst die öffentliche Verfügbarkeit der Updates wäre nur der erste Schritt – irgendwie müssten die dann ja noch zu den Kunden beziehungsweise auf deren Geräte gelangen. Aber welcher Smartphone-Besitzer spielt schon regelmäßig Patches ein ...
Siehe dazu auch:
- PocketPC Security Research von Collin Mulliner
(ju)
Cross-Site-Scripting (XSS) ist eine der größten Plagen, mit denen Webmaster zu kämpfen haben. Der neue Standard "Content Security Policy" soll endlich Abhilfe schaffen.
Wie schwer ist es, einen Hotelsafe zu knacken? heise Security hat es spontan ausprobiert – mit einem überraschenden Ergebnis.
Die Weboberfläche zur Verwaltung von ProLiant- und Integrity-Servern enthält eine kritische Sicherheitslücke.
Eine Lücke, viele Updates: Adobe hat ein kritisches Sicherheitsloch gestopft und neue Flash- und Air-Versionen für sämtliche Plattformen veröffentlicht.
Am Juni-Patchday hat Microsoft zahlreihe Lücken in Windows, Internet Explorer und Office geschlossen. Eine Rechteausweitungslücke, für die bereits ein Exploit im Netz kursiert, hat die Redmonder Softwareschmiede dabei jedoch offenbar ausgelassen.