12.11.2012 17:55
Ruby-Update behebt DoS-Lücke
Die Entwickler der Programmiersprache Ruby schließen mit Version 1.9.3-p327 eine Schwachstelle, die es Angreifern erlaubt, ein System durch hohe CPU-Last lahm zu legen (Denial of Service, DoS). Der Fehler tritt beim Verarbeiten speziell präparierter Zeichenketten durch die Hash-Funktion MurmurHash auf. Erstmals war der Angriff auf dem 28C3-Kongress vor rund einem Jahr demonstriert worden. Anschließend wurde der Fehler im 1.8er-Zweig behoben – Version 1.9.x galt damals als nicht betroffen.
Kürzlich hat jedoch einer der Entwicker von der Hash-Funktion SipHash gezeigt, dass dies ein Trugschluss war. In der fehlerbereinigten Version kommt nun statt MurmurHash das nicht anfällige SipHash zum Einsatz. Darüber hinaus wurden diverse Bugs beseitigt. Auch der Versionszweig 2.0.x (derzeit nur als Vorschauversion erhältlich) ist anfällig. Hier haben die Entwickler das Problem mit Trunk-Version 37575 in den Griff bekommen.
Siehe dazu auch
(rei)
Unsere Entdeckung, dass via Skype verschickte URLs von Microsoft besucht werden, hat für einigen Aufruhr gesorgt. Mittlerweile liegen etwas mehr Informationen dazu auf dem Tisch.
Die aktuelle BKA-Trojaner sperrt nicht nur den Rechner, sondern legt auch Bilder mit Kinderpornografie auf dem System ab. Mit Desinfec't kann man diesen Unrat aufspüren und beseitigen.
Der Krypto-Experte Karsten Nohl kritisiert die Absenkung des Schutzniveaus für Steuer-, Sozial- und Gerichtsdaten im Rahmen der gesetzlichen Anpassungen für De-Mail.
Wer verhindern will, dass Nutzer auf fremde Kalender zugreifen oder eigenen PHP-Code in den Server einschleusen, sollte baldmöglichst auf eine der aktuellen Versionen umsteigen.
Die Mozilla-Entwickler haben zahlreiche Sicherheitslöcher in Firefox und Thunderbird gestopft. Durch eine kann ein Angreifer, der bereits einen Fuß in der Tür hat, an Systemrechte gelangen.