12.11.2012 17:55
Ruby-Update behebt DoS-Lücke
Die Entwickler der Programmiersprache Ruby schließen mit Version 1.9.3-p327 eine Schwachstelle, die es Angreifern erlaubt, ein System durch hohe CPU-Last lahm zu legen (Denial of Service, DoS). Der Fehler tritt beim Verarbeiten speziell präparierter Zeichenketten durch die Hash-Funktion MurmurHash auf. Erstmals war der Angriff auf dem 28C3-Kongress vor rund einem Jahr demonstriert worden. Anschließend wurde der Fehler im 1.8er-Zweig behoben – Version 1.9.x galt damals als nicht betroffen.
Kürzlich hat jedoch einer der Entwicker von der Hash-Funktion SipHash gezeigt, dass dies ein Trugschluss war. In der fehlerbereinigten Version kommt nun statt MurmurHash das nicht anfällige SipHash zum Einsatz. Darüber hinaus wurden diverse Bugs beseitigt. Auch der Versionszweig 2.0.x (derzeit nur als Vorschauversion erhältlich) ist anfällig. Hier haben die Entwickler das Problem mit Trunk-Version 37575 in den Griff bekommen.
Siehe dazu auch
(rei)
Cross-Site-Scripting (XSS) ist eine der größten Plagen, mit denen Webmaster zu kämpfen haben. Der neue Standard "Content Security Policy" soll endlich Abhilfe schaffen.
Wie schwer ist es, einen Hotelsafe zu knacken? heise Security hat es spontan ausprobiert – mit einem überraschenden Ergebnis.
Die Weboberfläche zur Verwaltung von ProLiant- und Integrity-Servern enthält eine kritische Sicherheitslücke.
Eine Lücke, viele Updates: Adobe hat ein kritisches Sicherheitsloch gestopft und neue Flash- und Air-Versionen für sämtliche Plattformen veröffentlicht.
Am Juni-Patchday hat Microsoft zahlreihe Lücken in Windows, Internet Explorer und Office geschlossen. Eine Rechteausweitungslücke, für die bereits ein Exploit im Netz kursiert, hat die Redmonder Softwareschmiede dabei jedoch offenbar ausgelassen.