• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heise-marktplatz
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security > News > 2010 > KW 30 > Schwachstellen-Oscars verliehen

News-Meldung vom 29.07.2010 16:40

« Vorige | Nächste »

Schwachstellen-Oscars verliehen

Auch in diesem Jahr wurden auf der Black-Hat-Konferenz in Las Vegas wieder die Pwnie Awards verliehen, die Entdecker von Sicherheitslücken in verschiedenen Kategorien auszeichnen. Den Preis in der Kategorie "Bester server-seitiger Fehler" ging in diesem Jahr an Meder Kydyraliev für eine Schwachstelle im Apache-Struts2-Framework. Mit einer HTTP-Anfrage mit fünf speziellen Parametern gelang es ihm, beliebigen Java-Code auf dem Server auszuführen.

Die "beste client-seitige Lücke" entdeckte Sami Koivu: Mit seinem Exploit hat er das Sicherheitsmodell von Java unterwandert und konnte so Code mit den Rechten des angemeldeten Anwenders ausführen. Dionysus Blazakis hat nach Meinung der Jury mit seinem Paper "Flash Pointer Inference and JIT Spraying" die innovativste Forschungsarbeit geleistet.

Wenig Freude dürfte Absolute Software die Auszeichnung in der Kategorie "Faulste Herstellerreaktion" (Lamest Vendor Response) bereiten: Das Unternehmen reagiert auf die Meldung einer Sicherheitslücke in der Software LANRev sinngemäß mit den Worten: "Ist es theoretisch möglich, dies auszunutzen? Natürlich, aber bisher hatte noch keiner unserer Kunden ein entsprechendes Problem gemeldet. Sobald ein Kunde seine Bedenken äußert, werden wir ihm einen Patch liefern."

Microsoft wurde in der Kategorie "Most Epic FAIL" geehrt. Ein Fehler im XSS-Filter (Cross Site Scripting) des Internet Explorer 8 ermöglichte genau das, was der Filter verhindern sollte: Cross Site Scripting – auf Seiten, die eigentlich sicher waren. (rei)

English version: Vulnerability - Oscars awarded

« Vorige | Nächste »

Version zum Drucken | Per E-Mail versenden

Kommentare lesen (21 Beiträge)

Themen-Forum Schwachstellen

Auch auf heise online:

  • Schweizer Open Source Awards verliehen
  • lost+found: Trophäen, Ausnutzbarkeitsindex, iPhone
  • Sourceforge Community Choice Awards: Die Sieger
  • Sourceforge startet Community Choice Awards
  • Swiss Blog Awards ausgeschrieben
  • NEO-Award für Sarah Connor und Die Fantastischen Vier

Mehr zum Thema Microsoft

Der Update-Check

Artikel

  • Tatort Internet: Matrjoschka in Flash
  • Anti-Clickjacking in der Praxis
  • Tatort Internet: Angriff der Killervideos
  • Tatort Internet: PDF mit Zeitbombe
  • Tatort Internet: Zeig mir das Bild vom Tod

Tools

  • Clickjacking Tool
  • Virustotal.rb
  • Malzilla
  • Skipfish
  • OSSEC

Lesenswertes

  • Anti-Clickjacking in der Praxis
  • Tutorial für Mac-Exploits
  • Buffer Overflow in C&C-Server
  • Kryptanalyse der DECT-Verschlüsselung
  • Weitergereicht - Pass-The-Hash-Angriffe gegen Windows

Alerts

  • iOS 4.1
  • Firefox, Thunderbird, SeaMonkey
  • Internet Explorer 8
  • Quicktime
  • Shockwave Player
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • 549527
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska