•  
  • Archives for Code (10)

Sicherheitsupdate für Typo3

Categories: News
Comments: Comments Off
Published on: 23/10/2009

Im CMS Typo3 wurden einige Sicherheitslücken geschlossen. Ein Update auf die neuen Versionen 4.2.10 und 4.1.13 ist empfehlenswert.

Neun Sicherheitslücken listet das Security Bulletin auf. Vier davon befinden sich im Backend, wo sich Schlüssel für die Verschlüsselung ausspionieren und Frames mithilfe manipulierter URLs kapern lassen. Zudem finden sich dort ein XSS-Leck und eines, das zum Ausführen von beliebigem Code taugt.

Im Frontend werden URL-Parameter nicht ausreichend geprüft, was für SQL-Injections taugt, und die Login-Seite ist anfällig für Cross-Site-Scriptings. Weitere XSS-Lecks sind in API-Funktion t3lib_div::quoteJSvalue und im Install Tool zu finden. In diesem sind zudem Authentifizierung und Session Handling unsicher.

Mit Typo3 4.2.10 und 4.1.13 hat man die Lecks abgedichtet. Auch in die Beta 2 der kommenden Version 4.3 sind die Änderungen bereits eingeflossen.

Quelle:www.internet-professionell.de

Google stopft Lecks in Chrome

Categories: News
Comments: Comments Off
Published on: 15/06/2009

Google hat zwei Sicherheitslecks in seinem Browser geschlossen. Über eines konnte dem Nutzer Code untergeschoben, über das andere Daten abgegriffen werden.

Beide Sicherheitslücken waren in der Browser-Engine Webkit zu finden und wurden von Apple in Safari mit der neuen Version 4 gestopft. Nun zieht Google nach und repariert Chrome.

Der erste Fehler tritt bei Rekursionen im Document Object Model (DOM) auf und erlaubt es einem Angreifer, Schadcode einzuschleusen. Allerdings wird dieser nur innerhalb der Sandbox von Chrome ausgeführt.

Über das anderen Leck konnte der Inhalt von Dateien ausgelesen werden, die via Drag-and-Drop über eine entsprechend maniüulierte Webseite gezogen wurden.

Quelle:www.pc-professionell.de

page 1 of 5»

Welcome , today is Monday, 06/02/2012