13.03.2008 09:10
Alert! Patch-Reigen von Adobe
Adobe hat neben einem Update für den Adobe Reader für Unix noch weitere Softwareaktualisierungen veröffentlicht, die Lücken im Form Designer und Form Client, ColdFusion sowie in LiveCycle Workflow schließen.
Im Form Designer und Form Client schließt das Update kritische Lücken, durch die Angreifer mit manipulierten Webseiten Schadcode einschleusen können. Die Bibliotheken FileDlg.dll und SvrCopy.dll stellen ActiveX-Komponenten bereit, in denen Pufferüberläufe auftreten können. Das US-CERT empfiehlt, das Kill-Bit für die zugehörigen ClassIDs {00A2A192-4929-11D1-BA6C-080009D7FAD2} und {D10E546F-3AF9-11D1-BA6C-080009D7FAD2} zu setzen oder ActiveX im Internet Explorer vollständig zu deaktivieren. Adobe stellt auch einen Patch bereit, den Anwender von Form Designer 5.0 oder Form Client 5.0 einspielen können.
In ColdFusion MX 7, ColdFusion 8 sowie in LiveCycle Workflow 6.2 schließen weitere Updates von Adobe Cross-Site-Scripting-Lücken. Ein Update für ColdFusion behebt zudem einen Fehler, durch den die Software fehlgeschlagene Login-Versuche nicht protokolliert, was Angreifern einen Einbruchsversuch erleichtern soll. Nutzer der betroffenen Anwendungen sollten bei Gelegenheit die bereitgestellten Updates herunterladen und installieren.
Siehe dazu auch:
- Update available to resolve critical vulnerabilities in Adobe Form Designer 5.0 and Adobe Form Client 5.0 Components, Sicherheitsmeldung von Adobe
- Adobe Form Designer and Advanced Form Client ActiveX controls contain multiple buffer overflows, Sicherheitswarnung vom US-CERT
- Update available for potential ColdFusion MX 7 and ColdFusion 8 Cross Site Scripting security issue, Fehlermeldung von Adobe
- Update available for ColdFusion MX 7 and ColdFusion 8 Cross-Site Scripting issue, Fehlerbericht von Adobe
- Update available for ColdFusion MX 7 and ColdFusion 8 logs invalid admin interface log-in attempts, Sicherheitswarnung von Adobe
- Update available for potential LiveCycle Workflow 6.2 Cross Site Scripting security issue, Fehlermeldung von Adobe
(dmk)
Cross-Site-Scripting (XSS) ist eine der größten Plagen, mit denen Webmaster zu kämpfen haben. Der neue Standard "Content Security Policy" soll endlich Abhilfe schaffen.
Wie schwer ist es, einen Hotelsafe zu knacken? heise Security hat es spontan ausprobiert – mit einem überraschenden Ergebnis.
Die Weboberfläche zur Verwaltung von ProLiant- und Integrity-Servern enthält eine kritische Sicherheitslücke.
Eine Lücke, viele Updates: Adobe hat ein kritisches Sicherheitsloch gestopft und neue Flash- und Air-Versionen für sämtliche Plattformen veröffentlicht.
Am Juni-Patchday hat Microsoft zahlreihe Lücken in Windows, Internet Explorer und Office geschlossen. Eine Rechteausweitungslücke, für die bereits ein Exploit im Netz kursiert, hat die Redmonder Softwareschmiede dabei jedoch offenbar ausgelassen.