03.03.2008 14:52
Update für phpMyAdmin [Update]
Die Entwickler des verbreiteten MySQL-Administrationswerkzeugs phpMyAdmin haben in der Version 2.11.5 eine Schwachstelle geschlossen, über die laut Bericht SQL-Injection möglich gewesen sein soll. Die Beschreibung des Fehlers ist allerdings nicht ganz eindeutig: Weil phpMyAdmin zum Auslesen der Parameterliste statt $_GET oder $_POST das Variablen-Array $_REQUEST benutzt, kann es passieren, dass bei bestimmten Servern die Cookies des Anwenders durcheinander geraten. Dies sollen Angreifer für ihre Zwecke ausnutzen können, in dem sie auf einer Seite auf dem gleichen Server Besuchern bestimmte Cookies unterschieben.
Wie das aber mit einer SQL-Injection-Lücke in Verbindung steht, lässt der Bericht offen, zudem dient das Tool ja eigentlich dem Zugriff auf die Datenbank. Im Changelog wird nur darauf hingewiesen, dass sich damit die "Koexistenz mit anderen Anwendungen (...auf einem Server)" verbessere. Trotzdem stufen die Entwickler den Fehler als ernsthaftes Sicherheitsproblem ein. Alternativ zum Update steht auch ein Patch bereit, der verhindert, dass Cookies im $_REQUEST-Array enthalten sind.
Neben der Schwachstelle haben die Entwickler auch diverse andere Fehler behoben.
Update
Die Entwickler haben ihren Fehlerbericht aktualisiert und weitere Details zur Lücke veröffentlicht. Offenbar kann eine andere Anwendung über ein Cookie für den Wurzelpfad einen "sql_query"-Name setzen und somit die SQL-Anfrage des Anwenders überschreiben.
Siehe dazu auch:
- SQL injection vulnerability, Fehlerbericht auf phpMyAdmin
(dab)
Unsere Entdeckung, dass via Skype verschickte URLs von Microsoft besucht werden, hat für einigen Aufruhr gesorgt. Mittlerweile liegen etwas mehr Informationen dazu auf dem Tisch.
Die aktuelle BKA-Trojaner sperrt nicht nur den Rechner, sondern legt auch Bilder mit Kinderpornografie auf dem System ab. Mit Desinfec't kann man diesen Unrat aufspüren und beseitigen.
Der Krypto-Experte Karsten Nohl kritisiert die Absenkung des Schutzniveaus für Steuer-, Sozial- und Gerichtsdaten im Rahmen der gesetzlichen Anpassungen für De-Mail.
Wer verhindern will, dass Nutzer auf fremde Kalender zugreifen oder eigenen PHP-Code in den Server einschleusen, sollte baldmöglichst auf eine der aktuellen Versionen umsteigen.
Die Mozilla-Entwickler haben zahlreiche Sicherheitslöcher in Firefox und Thunderbird gestopft. Durch eine kann ein Angreifer, der bereits einen Fuß in der Tür hat, an Systemrechte gelangen.