Hier finden Sie Weblog-Einträge aus dem April 2009. Das aktuelle Weblog finden Sie hier.
April 2009
Eine kritische Sicherheitslücke beseitigt
Die Mozilla-Entwickler haben wenige Tage nach der Veröffentlichung der Version 3.0.9 ihres Web-Browsers
Firefox bereits die Version 3.0.10 nachgeschoben. Dabei handelt es sich um eine Nachbesserung
der Vorversion. Ein als Verbesserung gedachte Änderung in Firefox 3.0.9 zur Beseitigung einer Sicherheitslücke
hat sich eher als Verschlimmbesserung erwiesen. Sie führt unter anderem in Zusammenhang mit bestimmten
Firefox-Erweiterungen wie dem HTML Validator zu gelegentlichen Programmabstürzen. Dabei kommt es zu
Speicherfehlern, die sich eventuell ausnutzen lassen könnten, um Code einzuschleusen. Daher ist zu empfehlen
sobald wie möglich auf die neue Version 3.0.10 umzusteigen.
→Liste von Sicherheits-Updates |
→Download-Links |
Mozilla Security Advisories (engl.)
Neun Schwachstellen in Version 3.0.9 beseitigt
Die Mozilla-Entwickler haben die neue Version 3.0.9 ihres Web-Browsers Firefox bereit gestellt. Darin
haben sie insgesamt neun Sicherheitslücken beseitigt, die in den Vorversionen stecken. Eine davon, MFSA 2009-14,
besteht aus vier einzelnen Schwachstellen und ist als kritisch eingestuft, weil Abstürze zu Speicherfehlern
führen können, die sich eventuell zum Einschleusen und Ausführen beliebigen Codes ausnutzen lassen. Außerdem
sind zwei XSS-Schwachstellen behoben worden, von denen eine das Plug-in für Adobe Flash betrifft (Umgehung der
Same Origin Policy) und die andere Javascript (Cross-Site Scripting). Die weiteren Sicherheitslücken sind als
weniger problematisch eingestuft. Zum Teil ist auch die Firefox-Generation 2.x betroffen, für die es jedoch
keine Updates mehr gibt. In der bereits seit 8. April erhältlichen Version 1.1.6 der Web-Suite
Seamonkey sind die Fehler aus MFSA 2009-14 bereits beseitigt, andere werden erst in der noch nicht
erhältlichen Version 1.1.7 behoben sein. Auch das E-Mail-Programm Thunderbird bis Version 2.0.0.21
ist anfällig, eine neue Version lässt jedoch ebenfalls noch auf sich warten.
→Liste von Sicherheits-Updates |
→Download-Links |
Mozilla Security Advisories (engl.)
Microsoft stopft 23 überwiegend kritische Sicherheitslücken
Microsoft hat heute, am Patch Day für April, acht Security Bulletins veröffentlicht. Fünf davon behandeln,
wie angekündigt, als kritisch eingestufte Sicherheitslücken. Ein kumulatives Sicherheits-Update für den
Internet Explorer 5/6/7 (MS09-014) beseitigt sechs Schwachstellen. Der neue IE 8 soll nicht betroffen sein.
Eine bereits bekannte Sicherheitslücke im IE 8 wird hingegen offenbar nicht geschlossen. Das Security Bulletin
MS09-009 befasst sich mit zwei Anfälligkeiten in Excel, von denen eine bereits seit mindestens Februar für
gezielte Angriffe ausgenutzt wird. Vier Schwachstellen in Wordpad, Word 2000 und Textkonvertern für MS Office
behandelt das Security Bulletin MS09-010. Drei Sicherheitslücken beseitigen die Updates zum Security Bulletin
MS09-013 im HTTP-Dienst von Windows. In der Grafikschnittstelle DirectX, Versionen 8.1 bis 9.0c, steckt eine
Anfälligkeit, mit der sich das Security Bulletin MS09-011 befasst. Alle genannten Sicherheitslücken ermöglichen
das Einschleusen und Ausführen beliebigen Codes. Drei weitere Security Bulletins betreffen Schwachstellen in
Windows sowie im ISA-Server, die Microsoft als weniger problematisch einstuft. Eine bereits für gezielte
Angriffe ausgenutzte Sicherheitslücke in Powerpoint bleibt hingegen bis auf Weiteres unbehandelt.
→Microsoft Download- und Info-Links |
→Liste von Sicherheits-Updates
Jetzt auch mit Erkennung von Conficker.E
Der Web-basierte Schnelltest zur Erkennung der Infektion eines Rechners mit dem Schädling "Conficker"
(Alias: Downadup, Kido) ist erweitert worden. Seit 7. April kursiert eine neue Variante des Conficker-
Schädlings, meist als "Conficker.E" bezeichnet. Sie wird von Rechnern, die mit Conficker.C (zuweilen
auch als Conficker.D bezeichnet) infiziert sind, als Update installiert. Die neue E-Variante enthält (im
Gegensatz zu C/D) wieder eine Verbreitungsroutine über die Windows-Sicherheitslücke MS08-067. Außerdem blockiert
Conficker.E noch weitere Domains. Der überarbeitete Schnelltest trägt dem Rechnung und unterscheidet nun die
Varianten B, C/D und E voneinander.
→Conficker-Schnelltest
Acht Security Bulletins am kommenden Dienstag
Microsoft hat heute die "Advance Notification", die Ankündigung für den bevor stehenden Patch Day
veröffentlicht. Am kommenden Dienstag, 14. April, will Microsoft acht Security Bulletins nebst zugehöriger
Sicherheits-Updates bereit stellen. Fünf der Security Bulletins sollen als kritisch eingestufte
Sicherheitslücken in Microsoft-Produkten behandeln. Drei davon betreffen Windows, eines den Internet Explorer
und eines Excel. In Excel steckt eine bekannte Schwachstelle, die bereits seit Februar von Angreifern gezielt
ausgenutzt wird. Der Internet Explorer 8, vor gerade drei Wochen in der finalen Version vorgestellt, ist
anfällig für einen noch nicht genau bekannten Angriffstyp, der das Einschleusen von Code ermöglicht und auch
alle vorherigen IE-Versionen betrifft. Ein kumulatives Sicherheits-Update für alle IE-Versionen dürfte am
Dienstag bereit gestellt werden. Drei weitere Security Bulletins betreffen die Ausweitung von Zugriffsrechten
in Windows sowie einen möglichen DoS-Angriff auf den ISA-Server bzw. Microsoft Forefront Edge Security.
Microsoft Security Bulletin Advance Notification for April 2009 (engl.)
Seamonkey 1.1.16 stopft Sicherheitslücke
Die Entwickler der Web-Suite Seamonkey haben die Version 1.1.16 ihrer Software zum Download
bereit gestellt. Sie haben eine Sicherheitslücke beseitigt, die Seamonkey von Firefox geerbt hatte.
Sie könnte von einem Angreifer ausgenutzt werden, um beliebigen Code einzuschleusen und auszuführen. Firefox
ist bereits vor zwei Wochen auf Version 3.0.8 aktualisiert worden, um zwei Sicherheitslücken zu stopfen, von
denen eine auch Seamonkey betrifft.Seamonkey ist der Nachfolger der Mozilla Suite und enthält
Web-Browser, E-Mail-Programm, IRC- und News-Client sowie einen HTML-Editor.
→Liste von Sicherheits-Updates |
→Download-Links |
Mozilla Security Advisories (engl.)
Ist Ihr PC infiziert?
Ab sofort gibt es hier einen einfachen Test, mit dem Sie überprüfen können, ob Ihr Rechner mit dem
berüchtigten Schädling "Conficker" (teilweise auch als "Downadup" oder "Kido"
bezeichnet) infiziert ist. Der Test basiert auf einer Idee von Joe Stewart (SecureWorks). Stewart hat einen
solchen Test auf der Website der Conficker Working Group bereit gestellt. Diese Website ist jedoch
nicht mit Rechnern erreichbar, die mit Conficker.C, der neuesten Variante, verseucht sind. Deshalb finden Sie
nun auch hier einen leicht abgewandelten Test, der den gleichen Zweck erfüllt. Außerdem gibt es Links zu
weiteren Informationen über Conficker sowie zu Gegenmitteln.
→Conficker-Schnelltest