01.11.2006 12:24
Novells eDirectory zeigt neue Schwächen
Novells Verzeichnisdienst eDirectory und sein Webfrontend iMonitor lassen sich von Angreifern unter Umständen gezielt übers Netz lahm legen. Dies geht aus Advisories des Sicherheitsdienstleisters iDefense hervor. Demnach kommt es in der Funktion BerDecodeLoginDataRequest bei manipulierten Log-in-Anfragen an den Verzeichnisdienst zu einem illegalen Speicherzugriff, der den Serverprozess abstürzen lässt. Der Tomcat-Server von iMonitor stolpert über mehr als 256 Byte lange TREE-Parameter in HTTP-POST-Anfragen. Der Dienst wird dadurch unbenutzbar, bis er neu gestartet wird.
Beide Schwachstellen lassen sich laut iDefense nicht zum Einschleusen von Schadcode missbrauchen. Novell hat die Lücken für eDirectory 8.8 und 8.8.1 auf Linux und Solaris beziehungsweise iMonitor 2.5 auf allen Plattformen bestätigt. Möglicherweise sind auch ältere Versionen betroffen. Workarounds sind derweil offenbar nicht bekannt, doch der Hersteller bietet für eDirectory den Security-Services-Patch 2.0.3 sowie den fehlerbereinigten iMonitor 2.6 an, die eDirectory-Admins möglichst bald einspielen sollten.
Siehe dazu auch:
(cr)
- Novell eDirectory NMAS BerDecodeLoginDataRequeset DoS Vulnerability, Advisory von iDefense
- Novell iManager Tomcat DoS Vulnerability, Advisory von iDefense
Ein Einstieg in die Analyse des Blackberry Z10 und des neuen Blackberry OS.
Unsere Entdeckung, dass via Skype verschickte URLs von Microsoft besucht werden, hat für einigen Aufruhr gesorgt. Mittlerweile liegen etwas mehr Informationen dazu auf dem Tisch.
Die aktuelle BKA-Trojaner sperrt nicht nur den Rechner, sondern legt auch Bilder mit Kinderpornografie auf dem System ab. Mit Desinfec't kann man diesen Unrat aufspüren und beseitigen.
Ganze zwölf Sicherheitslücken soll die neue Quicktime-Version für Windows beseitigen - allesamt kritischer Natur.
Wer verhindern will, dass Nutzer auf fremde Kalender zugreifen oder eigenen PHP-Code in den Server einschleusen, sollte baldmöglichst auf eine der aktuellen Versionen umsteigen.