18.01.2010 15:25
Alert! Weiterer Patch für MIT-Kerberos
Ein Patch für die Kerberos-5-Implementierung des MIT soll Integer Underflows in den Funktionen zur Entschlüsselung von AES- und RC4-Ciphertexten beseitigen. Laut Bericht soll sich der Fehler aus der Ferne durch Übersendung präparierten Ciphertextes provozieren lassen und etwa zum Absturz des Key Distribution Center (KDC) führen. In sehr seltenen Fällen soll sich der Fehler auch zum Einschleusen und Ausführen von Code ausnutzen lassen. Dabei soll die Erfolgswahrscheinlichkeit eines Angriffs etwas steigen, wenn der Angreifer in einer Kerberos-Domain (Realm) ein gültiges Konto hat.
Betroffen sind die Versionen ab krb5-1.3. Der Patch steht für krb5-1.6 und krb5-1.7 zur Verfügung. Die bald erscheinenden Updates krb5-1.6.4 und krb5-1.7.1 beheben den Fehler ebenfalls. Bis dahin muss man die Patches für aes.c und arcfour.c selbst installieren und Kerberos damit neu übersetzen. Mit den Updates dürfte es nun langsam Zeit werden, denn schon eine bereits Anfang Januar gemeldete Null-Pointer-Dereference soll in dieser Version geschlossen werden. Bislang steht dafür aber ebenfalls nur ein Patch bereit.
Siehe dazu auch:
Cross-Site-Scripting (XSS) ist eine der größten Plagen, mit denen Webmaster zu kämpfen haben. Der neue Standard "Content Security Policy" soll endlich Abhilfe schaffen.
Wie schwer ist es, einen Hotelsafe zu knacken? heise Security hat es spontan ausprobiert – mit einem überraschenden Ergebnis.
Die Weboberfläche zur Verwaltung von ProLiant- und Integrity-Servern enthält eine kritische Sicherheitslücke.
Eine Lücke, viele Updates: Adobe hat ein kritisches Sicherheitsloch gestopft und neue Flash- und Air-Versionen für sämtliche Plattformen veröffentlicht.
Am Juni-Patchday hat Microsoft zahlreihe Lücken in Windows, Internet Explorer und Office geschlossen. Eine Rechteausweitungslücke, für die bereits ein Exploit im Netz kursiert, hat die Redmonder Softwareschmiede dabei jedoch offenbar ausgelassen.