28.11.2006 09:34
Pufferüberlauf in Verschlüsselungssoftware GnuPG
Werner Koch vom GnuPG-Projekt hat einen Pufferüberlauf in allen Versionen der Verschlüsselungssoftware GnuPG entdeckt. Im interaktiven Modus können Angreifer dadurch GnuPG abstürzen lassen, möglicherweise können sie auch eingeschleusten Code ausführen.
Der Fehler wurde Kochs Meldung zufolge schon 1999 in die Codebasis eingeführt. Die fehlerhafte Routine kopiert die Ausgabe einer Funktion zum Umformatieren und Ausfiltern möglicherweise schädlicher Zeichen in einen unter Umständen zu kleinen Puffer. GnuPG nutzt die Routine jedoch nur im interaktiven Modus. Programme zum Ent- und Verschlüsseln von E-Mails in Mailprogrammen nutzen üblicherweise den Batchmodus und können den Fehler daher nicht auslösen.
Betroffen sind offenbar alle GnuPG einschließlich der aktuellen Version 1.4 und 2.0. In der Fehlermeldung stellt Koch einen Quellcode-Patch bereit, mit dem Selbstkompilierer das Problem beheben können. Die Linuxdistributoren dürften in Kürze ebenfalls mit aktualisierten Paketen folgen.
Siehe dazu auch:
- GnuPG 1.4 and 2.0 buffer overflow, Fehlermeldung von Werner Koch
(dmk)
Cross-Site-Scripting (XSS) ist eine der größten Plagen, mit denen Webmaster zu kämpfen haben. Der neue Standard "Content Security Policy" soll endlich Abhilfe schaffen.
Wie schwer ist es, einen Hotelsafe zu knacken? heise Security hat es spontan ausprobiert – mit einem überraschenden Ergebnis.
Die Weboberfläche zur Verwaltung von ProLiant- und Integrity-Servern enthält eine kritische Sicherheitslücke.
Eine Lücke, viele Updates: Adobe hat ein kritisches Sicherheitsloch gestopft und neue Flash- und Air-Versionen für sämtliche Plattformen veröffentlicht.
Am Juni-Patchday hat Microsoft zahlreihe Lücken in Windows, Internet Explorer und Office geschlossen. Eine Rechteausweitungslücke, für die bereits ein Exploit im Netz kursiert, hat die Redmonder Softwareschmiede dabei jedoch offenbar ausgelassen.