• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2008 › KW 32 › Mehrere Schwachstellen in Skriptsprache Python

News-Meldung vom 05.08.2008 09:44

« Vorige | Nächste »


Mehrere Schwachstellen in Skriptsprache Python

In der Skripte-Sprache Python stecken mehrere Schwachstellen, die es Angreifern ermöglichen sollen, eine Anwendung zum Absturz zu bringen oder Code einzuschleusen und auszuführen. Die Tragweite der Schwachstellen hängt von der jeweiligen konkreten Implementierung ab. So dürfte eine in Python geschriebene, Anwenderparameter verarbeitende Web-Anwendung einem höheren Risiko ausgesetzt sein, als ein vom lokalen Anwender gestartetes Skript.

Laut einem vom Linux-Distributor Gentoo in seiner Fehlerdatenbank veröffentlichten Bericht des Apple-Product-Security-Team beruhen die Schwachstellen auf zahlreichen Integer Overflows in den Python-Core-Modulen wie stringobject, unicodeobject, bufferobject, longobject, tupleobject, stropmodule, gcmodule und mmapmodule. Ein Integer Overflow im hashlib-Modul kann zudem zu unzuverlässigen Hash-Ergebnissen führen. Darüber hinaus finden sich Fehler in der PyOS_vsnprintf()-Funktion.

Betroffen sind Python 2.4.x und Python 2.5.x. Die Fehler sollen bereits im Subversion-Repository behoben sein. Interessanterweise sollen auch die Patches vom Apple-Product-Security-Team stammen. Die Distributoren dürften in Kürze aktualisierte Pakete herausgeben.

Siehe dazu auch:

  • dev-lang/python 2.4.4-r14 integer overflows, Eintrag in Fehlerdatenbank von Gentoo
  • dev-lang/python Multiple vulnerabilities, Eintrag in Fehlerdatenbank von Gentoo

(dab/c't)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Themen-Forum Schwachstellen


Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska