August 2023
31.08.2023
PermaLink
PC-WELT Online - heute ist dieser von mir verfasste Artikel erschienen:
↗
Test: Die besten Antivirus-Programme für Android
Das AV-Test Institut hat 18 Schutzlösungen für Android getestet, die für privat genutzte Geräte gedacht sind. Die Mehrzahl der geprüften Sicherheits-Apps hat die volle Punktzahl erreicht, eine ist jedoch erneut durchgefallen.
Schwachstellen werden bereits ausgenutzt
In der Archiv-Software (Packer) WinRAR stecken zwei Sicherheitslücken, die bereits seit einiger Zeit ausgenutzt werden, um Malware einzuschleusen.
Bereits beim Öffnen speziell präparierter RAR-Archive mit anfälligen Software-Versionen kann enthaltener Schadcode ausgeführt werden (CVE-2023-40477).
Die andere Schwachstelle (CVE-2023-38831) kann genutzt werden, um Dateiendungen in ZIP-Archivdateien zu verschleiern. So entpuppen sich etwa vermeintliche
TXT- oder JPG-Dateien in solchen Archiven als EXE-Dateien, die beim Öffnen ausgeführt werden. Online-Kriminelle nutzen die Lücken, um Malware zu verbreiten.
Das am 2. August bereitgestellte Update auf WinRAR 6.23 beseitigt beide Sicherheitslücken. Unklar ist noch, ob Software von Drittanbietern, die die
quelloffene Programmbibliothek unrar.dll zum Entpacken einsetzen, ebenfalls anfällig ist. Dies beträfe ggf. mehrere hundert Anwendungsprogramme.
↗WinRAR Changelog |
↗PC-Welt |
↗Heise.de ||
→neueste Sicherheits-Updates
Patch Day im August mit Updates gegen 74 Sicherheitslücken
Beim heutigen Update-Dienstag hat Microsoft Sicherheits-Updates bereitgestellt, die insgesamt 74 neue Schwachstellen beseitigen sollen. Darunter sind sechs Lücken, die Microsoft als kritisch einstuft, alle
anderen sind als hohes Risiko („important“) ausgewiesen. Keine der neu hinzugekommenen Sicherheitslücken wird derzeit für Angriffe ausgenutzt. Für die 0-Day-Lücke CVE-2023-36884 vom
vorherigen Patch Day liefert Microsoft allerdings erst jetzt die Updates, um die Schwachstelle zu beheben. Drei der sechs als kritsch ausgewiesenen
RCE-Lücken betreffen den Message Queuing Dienst (MSMQ), in dem Microsoft diesmal
insgesamt 11 Lücken stopft. Zwei der übrigen kritischen Schwachstellen stecken in Teams (CVE-2023-29328, -29330) und eine in Outlook (CVE-2023-36895).
In seinen Office-Produkten schließt Microsoft insgesamt 14 Sicherheitslücken, darunter die als kritisch eingestuften Outlook- und Teams-Lücken. Drei der fünf weiteren RCE-Lücken in Office betreffen
insbesondere Visio. Die neuen Updates für Exchange Server sollen sechs Schwachstellen beheben, wobei der Patch für CVE-2023-38181 bereits den dritten Nachbesserungsversuch für eine 0-Day-Lücke (CVE-2022-41082)
aus dem Herbst 2022 darstellt. Ein wichtiges Sicherheits-Update für den Browser Edge hat Microsoft bereits tags zuvor bereitgestellt.
↗
Microsoft Leitfaden für Sicherheitsupdates / |
↗ZDI Blog
→Microsoft Download- und Info-Links |
→neueste Sicherheits-Updates