02.08.2004 12:29
Mozilla belohnt Bug-Jäger
Die Mozilla-Foundation hat das Mozilla Security Bug Bounty Program ins Leben gerufen. Es soll dazu dienen, Sicherheitslücken ausfindig zu machen, bevor sie ausgenutzt werden können. User sollen im Rahmen des Programms mit 500 US-Dollar für jeden Sicherheitsbug belohnt werden, den sie melden und der von den Mitarbeitern der Mozilla-Foundation als kritisch eingestuft wird. Ereignisse in der jüngsten Vergangenheit hätten gezeigt, dass solche Aktionen notwendig seien, meinte Mitchell Baker, Präsidentin der Mozilla-Foundation. Beispielsweise waren gerade Möglichkeiten bekannt geworden, über mittels XUL gefälschte Browser-Komponenten in Mozilla und Firefox Phishing zu betreiben. Parallel zur Einführung des Security Bug Bounty Program startete die Mozilla-Foundation ein neues Security Center, das sich auf Sicherheitshinweise rund um Mozillas Webanwendungen konzentriert.
Finanziell unterstützt wird das Programm von Linspire (vor Markenrechts-Streitigkeiten mit Microsoft als Lindows bekannt) und dem Internet-Unternehmer Mark Shuttleworth (mit Thawte zu Geld gekommen und als erster Afrikaner im Weltraum berühmt geworden). Gleichzeitig wird die Community aber auch aufgerufen, selbst an die Mozilla-Foundation zu spenden, um das Programm und die Arbeit der Stiftung zu unterstützen, die unter anderem die Entwicklung der Websuite Mozilla und der Standalone-Anwendungen Firefox (Web) und Thunderbird (E-Mail) betreut. Die Websuite Mozilla 1.8 soll nach der aktuellen Roadmap am 22. Oktober 2004 erscheinen, nachdem eine dritte Alpha-Version und eine Beta-Release veröffentlicht wurden. Firefox 1.0 ist für September dieses Jahres geplant, das gleiche gilt für Thunderbird 1.0
(jk)
Cross-Site-Scripting (XSS) ist eine der größten Plagen, mit denen Webmaster zu kämpfen haben. Der neue Standard "Content Security Policy" soll endlich Abhilfe schaffen.
Wie schwer ist es, einen Hotelsafe zu knacken? heise Security hat es spontan ausprobiert – mit einem überraschenden Ergebnis.
Die Weboberfläche zur Verwaltung von ProLiant- und Integrity-Servern enthält eine kritische Sicherheitslücke.
Eine Lücke, viele Updates: Adobe hat ein kritisches Sicherheitsloch gestopft und neue Flash- und Air-Versionen für sämtliche Plattformen veröffentlicht.
Am Juni-Patchday hat Microsoft zahlreihe Lücken in Windows, Internet Explorer und Office geschlossen. Eine Rechteausweitungslücke, für die bereits ein Exploit im Netz kursiert, hat die Redmonder Softwareschmiede dabei jedoch offenbar ausgelassen.