04.12.2006 11:47
Mehrere XSS-Schwachstellen in Squirrelmail behoben
Kurz nach Veröffentlichung der stabilen Version 1.4.9 des Webmail-Clients Squirrelmail am 2. Dezember haben die Entwickler nun 1.4.9a nachlegen müssen, um Cross-Site-Scripting-Lücken (XSS) zu schließen. So war es laut Fehlerbericht möglich, über präparierte Inhalte des mailto-Parameters in webmail.php sowie der session- und delete_draft-Parameter in compose.php XSS-Attacken durchzuführen. Auch der magicHTML-Filter ließ sich für diese Zwecke misbrauchen.
Darüberhinaus wurde die Verarbeitung von Mailanhängen aus Sicherheitsgründen angepasst. Zuvor ließ sich der MIME-Type eines Anhanges fälschen, was insbesondere in Kombination mit dem Internet Explorer zu einem Problem führen kann. Der Browser aus Redmond versucht, den MIME-Type an der Art des Inhalts zu erraten, und ignoriert den vom Server übermittelten Typen. Auf diese Weise kann der Browser ein Datei als harmloses Bild interpretieren, obwohl sie in Wirklichkeit HTML-Code enthält, der vom Browser nach dem Laden auch ausgeführt wird. Dieser Fehler ist nicht nur im Interner Explorer 6, sondern auch in Version 7 zu finden.
Siehe dazu auch:
- Cross site scripting in compose, draft & HTML mail viewing, Fehlerbericht von Squirrelmail
- Workaround for Internet Explorer MIME handling, Fehlerbericht von Squirrelmail
(dab)
Ein Einstieg in die Analyse des Blackberry Z10 und des neuen Blackberry OS.
Unsere Entdeckung, dass via Skype verschickte URLs von Microsoft besucht werden, hat für einigen Aufruhr gesorgt. Mittlerweile liegen etwas mehr Informationen dazu auf dem Tisch.
Die aktuelle BKA-Trojaner sperrt nicht nur den Rechner, sondern legt auch Bilder mit Kinderpornografie auf dem System ab. Mit Desinfec't kann man diesen Unrat aufspüren und beseitigen.
Ganze zwölf Sicherheitslücken soll die neue Quicktime-Version für Windows beseitigen - allesamt kritischer Natur.
Wer verhindern will, dass Nutzer auf fremde Kalender zugreifen oder eigenen PHP-Code in den Server einschleusen, sollte baldmöglichst auf eine der aktuellen Versionen umsteigen.